La société Cisco a publié de nouvelles versions du paquet antivirus libre ClamAV 1.4.2 et 1.0.8, dans lesquelles une vulnérabilité (CVE-2025-20128) a été corrigée. La vulnérabilité est causée par un débordement de tampon dans le code de parsing des fichiers au format OLE2 (Object Linking and Embedding 2), que des attaquants distants non authentifiés peuvent exploiter pour provoquer une interruption de service. Le problème apparaît à partir de la version ClamAV 1.0.0 et a été identifié lors des tests de fuzzing par le projet OSS-Fuzz.
La vulnérabilité est causée par un dépassement d'entier lors de la vérification des limites, entraînant une lecture en dehors du tampon alloué. Le problème se manifeste lors du traitement de fichiers contenant un contenu spécialement conçu au format OLE2, et il entraîne un plantage du processus de scan. Un prototype d'exploit a été signalé sur le réseau, qui peut être utilisé pour des attaques sur des systèmes de messagerie serveurs ou de partage de fichiers utilisant ClamAV.
Source : opennet.ru
