La société Cisco a publié le package antivirus ClamAV 1.3.0 et corrigé une vulnérabilité critique

Après six mois de développement, Cisco a publié la version 1.3.0 de son paquet antivirus gratuit ClamAV. Le projet a été repris par Cisco en 2013 après l'acquisition de la société Sourcefire, qui développait ClamAV et Snort. Le code du projet est distribué sous la licence GPLv2. La branche 1.3.0 est considérée comme une version ordinaire (non LTS), dont les mises à jour sont publiées pendant au moins quatre mois après la sortie de la première version de la branche suivante. La possibilité de télécharger la base de signatures pour les branches non LTS est également garantie pendant au moins quatre mois après la sortie de la branche suivante.

Améliorations clés dans ClamAV 1.3 :

  • Ajout du support pour l'extraction et la vérification des pièces jointes utilisées dans les fichiers Microsoft OneNote. L'analyse du format OneNote est activée par défaut, mais peut être désactivée en utilisant le paramètre 'ScanOneNote no' dans clamd.conf, en spécifiant l'option de ligne de commande '--scan-onenote=no' lors du lancement de l'utilitaire clamscan ou en ajoutant le drapeau CL_SCAN_PARSE_ONENOTE au paramètre options.parse lors de l'utilisation de libclamav.
  • Mise en place de la construction de ClamAV dans le système d'exploitation de type BeOS Haiku.
  • Ajout dans clamd d'une vérification de l'existence du répertoire pour les fichiers temporaires, spécifié dans le fichier clamd.conf via la directive TemporaryDirectory. En l'absence de ce répertoire, le processus se termine maintenant avec un message d'erreur.
  • Lors de la configuration de la construction des bibliothèques statiques dans CMake, installation des bibliothèques statiques libclamav_rust, libclammspack, libclamunrar_iface et libclamunrar, utilisées dans libclamav.
  • Mise en œuvre de la détermination du type de fichier pour les scripts Python compilés (.pyc). Le type de fichier est transmis sous la forme d'un paramètre de chaîne CL_TYPE_PYTHON_COMPILED, pris en charge dans les fonctions clcb_pre_cache, clcb_pre_scan et clcb_file_inspection.
  • Amélioration du support pour le décryptage des documents PDF avec un mot de passe vide.

En même temps, des mises à jour de ClamAV 1.2.2 et 1.0.5 ont été publiées, corrigeant deux vulnérabilités touchant les branches 0.104, 0.105, 1.0, 1.1 et 1.2 :

  • CVE-2024-20328 — possibilité d'injection de commandes lors de la vérification des fichiers dans clamd en raison d'une erreur dans l'implémentation de la directive 'VirusEvent', utilisée pour exécuter une commande arbitraire en cas de détection d'un virus. Les détails de l'exploitation de la vulnérabilité ne sont pas encore divulgués, il est seulement connu que le problème a été résolu en désactivant le support dans VirusEvent du paramètre de formatage de chaîne ‘%f’, qui était remplacé par le nom du fichier infecté.

    Il semble que l'attaque consiste à transmettre un nom de fichier infecté spécialement formaté, contenant des caractères spéciaux qui ne sont pas échappés lors de l'exécution de la commande indiquée dans VirusEvent. Il est remarquable qu'une vulnérabilité similaire a déjà été corrigée en 2004, également par la suppression du support de la substitution « %f », qui a ensuite été réintroduite dans la version ClamAV 0.104, conduisant à la résurgence de l'ancienne vulnérabilité. Dans l'ancienne vulnérabilité, pour exécuter sa commande pendant la vérification des virus, il suffisait de créer un fichier nommé « ; mkdir owned » et d'y écrire une signature de virus de test.

  • CVE-2024-20290 — débordement de tampon dans le code de parsing de fichiers au format OLE2, qu'un attaquant distant non authentifié peut exploiter pour provoquer un déni de service (arrêt brutal du processus de scan). Le problème est causé par une vérification incorrecte de la fin de ligne pendant le scan du contenu, entraînant une lecture en dehors des limites du tampon.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster