Aggiornamento del pacchetto antivirus ClamAV 1.4.3 e 1.0.9 con correzioni di vulnerabilità

Cisco ha pubblicato nuove versioni del pacchetto antivirus gratuito ClamAV 1.4.3 e 1.0.98, in cui sono state corrette delle vulnerabilità, una delle quali potrebbe consentire l'esecuzione di codice da parte di un attaccante durante la scansione di contenuti appositamente formattati.

  • CVE-2025-20260 — errore nel codice di analisi dei file in formato PDF, che porta alla scrittura di dati oltre il buffer allocato. Il problema si manifesta nelle configurazioni in cui le impostazioni di dimensione file e dimensione scansione sono pari o superiori a 1024 MB e 1025 MB rispettivamente. L'esploitazione della vulnerabilità è possibile a partire dalla versione 1.0.0 e potrebbe portare all'esecuzione di codice con i diritti del processo ClamAV.
  • CVE-2025-20234 — errore nel codice di analisi dei file in formato UDF, che porta alla lettura di dati dalla memoria oltre il buffer allocato. Il problema potrebbe causare l'uscita anomala del processo o la perdita di dati dalla memoria in un file temporaneo. La vulnerabilità si manifesta a partire dalla versione 1.2.0.
  • Accesso alla memoria dopo il suo rilascio nel modulo di decompressione degli archivi nel formato xz (CVE non assegnato). Il problema è causato da un errore nella libreria lzma-sdk incorporata nel codice di ClamAV, che è stata risolta nel progetto principale nella versione lzma-sdk 18.03, pubblicata nel 2018 senza menzionare la correzione della vulnerabilità. La vulnerabilità si manifesta in tutte le versioni di ClamAV a partire dalla 0.99.4.

    Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster