Cisco ir izlaidis jaunas bezmaksas ClamAV pretvÄ«rusu komplekta versijas ā ClamAV 1.0.1, 0.105.3 un 0.103.8, kas novÄrÅ” kritisku ievainojamÄ«bu (CVE-2023-20032), kas varÄtu izraisÄ«t koda izpildi, kad ClamAV skenÄ failus ar speciÄli izveidotiem HFS+ diska attÄliem.
IevainojamÄ«bu izraisa nepietiekama bufera lieluma validÄcija, kas ļauj uzbrucÄjiem rakstÄ«t datus Ärpus bufera robežÄm un izpildÄ«t kodu ar ClamAV procesa privilÄÄ£ijÄm, piemÄram, skenÄt failus, kas iegÅ«ti no e-pastiem pasta serverÄ«. PakotÅu atjauninÄjumu publicÄÅ”anu izplatÄ«jumos var izsekot Å”ÄdÄs lapÄs: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.
Jaunie laidieni novÄrÅ” arÄ« vÄl vienu ievainojamÄ«bu (CVE-2023-20052), kas varÄtu izraisÄ«t satura noplÅ«di no jebkuriem failiem vietnÄ serveris, kuriem var piekļūt skenÄÅ”anas process. IevainojamÄ«ba rodas, parsÄjot speciÄli izveidotus DMG failus, un to izraisa parsÄtÄjs, kas ļauj aizstÄt ÄrÄjos XML elementus, uz kuriem ir atsauces parsÄjamajÄ DMG failÄ.
Avots: opennet.ru
