Aktualizacja pakietu antywirusowego ClamAV 1.4.3 i 1.0.9 z poprawkami luk.

Firma Cisco opublikowała nowe wersje darmowego pakietu antywirusowego ClamAV 1.4.3 i 1.0.98, w których usunięto luki, z których jedna może prowadzić do wykonania kodu atakującego podczas sprawdzania specjalnie przygotowanego materiału.

  • CVE-2025-20260 — błąd w kodzie analizy plików w formacie PDF, prowadzący do zapisu danych poza przydzielonym buforem. Problem występuje w konfiguracjach, w których maksymalne ustawienia file-size i scan-size wynoszą 1024 MB i 1025 MB odpowiednio. Wykorzystanie luki jest możliwe od wydania 1.0.0 i może prowadzić do wykonania kodu z uprawnieniami procesu ClamAV.
  • CVE-2025-20234 — błąd w kodzie analizy plików w formacie UDF, prowadzący do odczytu danych z obszaru pamięci poza przydzielonym buforem. Problem może prowadzić do awarii procesu lub wycieku danych z pamięci do pliku tymczasowego. Luka występuje od wersji 1.2.0.
  • Odniesienie do pamięci po jej zwolnieniu w module dekompresji archiwów w formacie xz (CVE nie przypisano). Problem spowodowany jest błędem w wbudowanej w kod ClamAV bibliotece lzma-sdk, która została naprawiona w głównym projekcie w wydaniu lzma-sdk 18.03 opublikowanym w 2018 roku bez wzmianki o usunięciu luki. Luka występuje we wszystkich wersjach ClamAV, zaczynając od 0.99.4.

    Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster