Aktualizacja wolnego pakietu antywirusowego ClamAV 0.101.4 z naprawą luk w zabezpieczeniach

Uformowane wydanie wolnego pakietu antywirusowego ClamAV 0.101.4, w którym usunięto lukę (CVE-2019-12900) w realizacji dekompresora archiwów bzip2, co może prowadzić do nadpisania obszarów pamięci poza przydzielonym buforem przy przetwarzaniu zbyt dużej liczby selektorów.

W nowej wersji również zablokowano obejście umożliwiające tworzenie
nie-rekurencyjnych „zip-bomb“, których ochrona została zaproponowana w poprzednim wydaniu. Wcześniej dodana ochrona skupiała się na ograniczeniu zużycia zasobów, ale nie uwzględniała możliwości tworzenia „zip-bomb”, manipulujących czasem przetwarzania pliku. Czas skanowania pliku jest teraz ograniczony do dwóch minut. Aby zmienić ustawiony limit, zaproponowano opcję „clamscan —max-scantime” oraz dyrektywę MaxScanTime w pliku konfiguracyjnym clamd.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster