Cisco on välja andnud uusi versioone tasuta viirusetõrje paketist ClamAV 1.0.1, 0.105.3 ja 0.103.8, milles on kõrvaldatud kriitiline haavatavus (CVE-2023-20032), mis võib viia koodi täitmiseni ClamAV skaneerimise käigus, kui skaneeritakse HFS+ formaadis spetsiaalselt kujundatud plaadipilte.
Haavatavus tuleneb ebapiisavast puhvrikontrollist, mis võimaldab kirjutada andmeid puhvripuhvrile ja organiseerida koodi täitmise ClamAV protsessi õigustes, näiteks skaneerides postiserveris failide sisu, mis on saadud e-kirjadest. Pakettide uuenduste avaldamist jaotustes saab jälgida lehtedel: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.
Uutes versioonides on samuti kõrvaldatud veel üks haavatavus (CVE-2023-20052), mis võib viia sisu leket mis tahes failidest, server, millele pääseb juurde skaneerimisprotsess. Haavatavus ilmneb spetsiaalselt kujundatud DMG formaadis failide analüüsimise käigus ja tuleneb sellest, et parser lubab analüüsi käigus välist XML-elementide asendamist, millele viidatakse analüüsitavas DMG-failis.
Allikas: opennet.ru
