Aktualizacja pakietu antywirusowego ClamAV 1.4.2 i 1.0.8 z usunięciem luki

Firma Cisco opublikowała nowe wersje bezpłatnego oprogramowania antywirusowego ClamAV 1.4.2 i 1.0.8, w których usunięto podatność (CVE-2025-20128). Podatność pochodzi z przepełnienia bufora w kodzie analizy plików z treścią w formacie OLE2 (Object Linking and Embedding 2), którą zdalny, nieautoryzowany atakujący może wykorzystać do wywołania odmowy usługi. Problem występuje od wersji ClamAV 1.0.0 i został zidentyfikowany w procesie testowania fuzzingowego przez projekt OSS-Fuzz.

Podatność jest spowodowana przepełnieniem całkowitym podczas sprawdzania granic, co prowadzi do odczytu z obszaru poza przydzielonym buforem. Problem występuje podczas przetwarzania plików zawierających specjalnie skonstruowaną treść w formacie OLE2 i skutkuje awarią procesu skanowania. Donoszono o wykryciu w sieci prototypu exploita, który może być używany do ataków na systemy pocztowe serwery lub systemy wymiany plików, które korzystają z ClamAV.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster