Cisco avaldas uued tasuta viirusetĂ”rjepaketi ClamAV versioonid 1.4.3 ja 1.0.98, milles on parandatud haavatavused, millest ĂŒks vĂ”ib vĂ”imaldada rĂŒndaja koodi tĂ€itmist spetsiaalselt koostatud sisu kontrollimisel.
- CVE-2025-20260 â viga PDF-failide töötlemise koodis, mis toob kaasa andmete kirjutamise vĂ€ljapoole eraldatud puhverdusala. Probleem esineb konfiguratsioonides, kus maksimaalne file-size ja scan-size seade on 1024 MB ja 1025 MB vĂ”i rohkem. Haavatavuse Ă€rakasutamine on vĂ”imalik alates versioonist 1.0.0 ja see vĂ”ib viia koodi tĂ€itmiseni ClamAV protsessi Ă”igustes.
- CVE-2025-20234 â viga UDF-failide töötlemise koodis, mis toob kaasa andmete lugemise vĂ€ljapoole eraldatud puhverdusala. Probleem vĂ”ib pĂ”hjustada protsessi kokkuvarisemise vĂ”i andmeleke ajutisse faili. Haavatavus on ilmnenud alates versioonist 1.2.0.
- MÀlu juurde pÀÀsemine pÀrast selle vabastamist xz-arhivide lahtipakkimise moodulis (CVE-d ei ole mÀÀratud). Probleem on tingitud veast ClamAV koodis integreeritud lzma-sdk teegis, mis on pÔhiprojektis parandatud versioonis lzma-sdk 18.03, mis avaldati 2018. aastal ilma haavatavuse parandamise mainimata. Haavatavus ilmneb kÔigis ClamAV versioonides alates 0.99.4.
Allikas: opennet.ru
