Cisco a publié le package antivirus libre ClamAV 0.105.

La société Cisco a présenté une nouvelle version significative du paquet antivirus libre ClamAV 0.105.0, ainsi que des mises à jour correctives ClamAV 0.104.3 et 0.103.6 corrigeant des vulnérabilités et des erreurs. Rappelons que le projet a été transféré à Cisco en 2013 après l'acquisition de la société Sourcefire, développant ClamAV et Snort. Le code du projet est distribué sous la licence GPLv2.

Améliorations clés dans ClamAV 0.105 :

  • Le compilateur pour le langage Rust a été ajouté aux dépendances nécessaires à la construction. La version minimale requise de Rust est 1.56. Les bibliothèques de dépendances en Rust sont incluses dans le paquet ClamAV.
  • Le code pour la mise à jour incrémentale de la base de données (CDIFF) a été réécrit en Rust. La nouvelle implémentation a considérablement accéléré l'application des mises à jour supprimant un grand nombre de signatures de la base. C'est le premier module réécrit en Rust.
  • Les valeurs par défaut des limites ont été augmentées :
    • MaxScanSize : 100M > 400M
    • MaxFileSize : 25M > 100M
    • StreamMaxLength : 25M > 100M
    • PCREMaxFileSize : 25M > 100M
    • MaxEmbeddedPE : 10M > 40M
    • MaxHTMLNormalize : 10M > 40M
    • MaxScriptNormalize : 5M > 20M
    • MaxHTMLNoTags : 2M > 8M
    • La taille maximale des lignes dans les fichiers de configuration freshclam.conf et clamd.conf a été augmentée de 512 à 1024 caractères (lors de la spécification des jetons d'accès, le paramètre DatabaseMirror pouvait dépasser 512 octets).
  • Pour identifier les images utilisées pour le phishing ou la diffusion de logiciels malveillants, une prise en charge d'un nouveau type de signatures logiques a été implémentée, utilisant une méthode de hachage approximatif (fuzzy hashing) pour détecter des objets similaires avec un certain degré de probabilité. Pour générer un hachage approximatif pour une image, la commande « sigtool —fuzzy-img » peut être utilisée.
  • ClamScan et ClamDScan ont intégré la possibilité de scanner la mémoire des processus. Cette fonctionnalité a été transférée depuis le paquet ClamWin et est spécifique à la plateforme Windows. Des options « —memory », « —kill » et « —unload » ont été ajoutées dans ClamScan et ClamDScan sur la plateforme Windows.
  • Les composants d'exécution pour l'exécution de bytecode basés sur LLVM ont été mis à jour. Pour augmenter les performances de scan par rapport à l'interpréteur de bytecode par défaut, un mode de compilation JIT a été proposé. Le support des anciennes versions de LLVM a été arrêté, et les versions de LLVM de 8 à 12 peuvent désormais être utilisées.
  • Dans Clamd, un paramètre GenerateMetadataJson a été ajouté, équivalent à l'option « —gen-json » dans clamscan, ce qui entraîne l'enregistrement dans le fichier metadata.json des métadonnées sur le déroulement de l'analyse au format JSON.
  • Il est désormais possible de compiler en utilisant la bibliothèque externe TomsFastMath (libtfm), intégrée via les options « -D ENABLE_EXTERNAL_TOMSFASTMATH=ON », « -D TomsFastMath_INCLUDE_DIR=<path> » et « -D TomsFastMath_LIBRARY=<path> ». La version de la bibliothèque TomsFastMath livrée a été mise à jour vers la version 0.13.1.
  • Dans l'outil Freshclam, le comportement lors du traitement du délai d'attente ReceiveTimeout a été amélioré, interrompant désormais uniquement les téléchargements bloqués sans arrêter les téléchargements actifs lents avec transfert de données sur de mauvaises connexions.
  • Ajout du support de compilation de ClamdTop utilisant la bibliothèque ncursesw en l'absence de ncurses.
  • Vulnérabilités corrigées :
    • CVE-2022-20803 — double libération de mémoire dans le parseur de fichiers OLE2.
    • CVE-2022-20770 — boucle infinie dans le parseur de fichiers CHM.
    • CVE-2022-20796 — crash dû à la déréférenciation d'un pointeur nul dans le code de vérification du cache.
    • CVE-2022-20771 — boucle infinie dans le parseur de fichiers TIFF.
    • CVE-2022-20785 — fuite de mémoire dans le parseur HTML et le normaliseur Javascript.
    • CVE-2022-20792 — débordement de tampon dans le module de chargement de la base de signatures.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster