Cisco heeft nieuwe versies van de gratis antivirussoftware ClamAV 1.4.3 en 1.0.98 uitgebracht, waarin kwetsbaarheden zijn verholpen, waaronder een kwetsbaarheid die kan leiden tot codeuitvoering door een aanvaller bij het scannen van speciaal opgemaakte inhoud.
- CVE-2025-20260 – een fout in de code voor het parseren van PDF-bestanden, die leidt tot het schrijven van gegevens buiten de toegewezen buffer. Probleem doet zich voor in configuraties waarbij de maximale file-size en scan-size respectievelijk gelijk zijn aan of groter zijn dan 1024 MB en 1025 MB. Misbruik van de kwetsbaarheid is mogelijk vanaf versie 1.0.0 en kan leiden tot code-uitvoering met de rechten van het ClamAV-proces.
- CVE-2025-20234 – een fout in de code voor het parseren van UDF-bestanden, die leidt tot het lezen van gegevens uit het geheugen buiten de toegewezen buffer. Dit probleem kan leiden tot een crash van het proces of gegevenslekken uit het geheugen naar een tijdelijk bestand. De kwetsbaarheid manifesteert zich vanaf versie 1.2.0.
- Toegang tot geheugen na vrijgave in de xz archiveringsmodule (CVE nog niet toegewezen). Het probleem wordt veroorzaakt door een fout in de ingebouwde lzma-sdk-bibliotheek van ClamAV, die in het hoofproject is verholpen in versie lzma-sdk 18.03, uitgebracht in 2018, zonder melding van de oplossing van de kwetsbaarheid. De kwetsbaarheid doet zich voor in alle versies van ClamAV, beginnende met 0.99.4.
Bron: opennet.ru
