Cisco a publié de nouvelles versions de sa suite antivirus gratuite ClamAV, 1.4.3 et 1.0.98, qui corrigent des vulnérabilités, dont l'une pourrait conduire à l'exécution de code par un attaquant lors de l'analyse de contenu spécialement conçu.
- CVE-2025-20260 — Un bug dans le code d'analyse des fichiers PDF entraîne l'écriture de données au-delà de la mémoire tampon allouée. Ce problème se manifeste dans les configurations où les tailles maximales de fichier et d'analyse sont respectivement égales ou supérieures à 1024 Mo et 1025 Mo. L'exploitation de cette vulnérabilité est possible à partir de la version 1.0.0 et peut conduire à l'exécution de code avec les privilèges du processus ClamAV.
- CVE-2025-20234 — Une erreur dans le code d'analyse du fichier UDF entraîne la lecture de données depuis une zone mémoire située hors du tampon alloué. Ce problème peut entraîner un blocage du processus ou une fuite de données de la mémoire vers un fichier temporaire. Cette vulnérabilité se manifeste à partir de la version 1.2.0.
- Accès après libération dans le décompresseur d'archives xz (CVE non attribué). Le problème est dû à un bug dans la bibliothèque lzma-sdk intégrée au code ClamAV, qui a été corrigé dans le projet principal de lzma-sdk 18.03, publié en 2018 sans mention de correctif. La vulnérabilité affecte toutes les versions de ClamAV depuis la version 0.99.4.
Source: opennet.ru
