La société Cisco a publié de nouvelles versions des logiciels antivirus gratuits ClamAV 1.4.3 et 1.0.98, dans lesquelles des vulnérabilités ont été corrigées, dont l'une pourrait permettre l'exécution de code malveillant lors de l'analyse d'un contenu spécialement conçu.
- CVE-2025-20260 — une erreur dans le code d'analyse des fichiers au format PDF, conduisant à une écriture de données en dehors de la mémoire allouée. Le problème apparaît dans des configurations où la taille maximale des paramètres file-size et scan-size est égale ou supérieure à 1024 MB et 1025 MB respectivement. L'exploitation de la vulnérabilité est possible depuis la version 1.0.0 et peut conduire à l'exécution de code avec les droits du processus ClamAV.
- CVE-2025-20234 — une erreur dans le parseur de fichiers au format UDF, entraînant la lecture de données en dehors de la mémoire allouée. Ce problème peut provoquer un plantage du processus ou une fuite de données de la mémoire vers un fichier temporaire. La vulnérabilité apparaît à partir de la version 1.2.0.
- Accès à la mémoire après sa libération dans le module de décompression des archives au format xz (CVE non assigné). Ce problème est causé par une erreur dans la bibliothèque lzma-sdk intégrée au code ClamAV, qui a été corrigée dans le projet principal avec la version lzma-sdk 18.03, publiée en 2018 sans mention de la correction de la vulnérabilité. La vulnérabilité apparaît dans toutes les versions de ClamAV, à partir de 0.99.4.
Source : opennet.ru
