Aktualizacja wolnego pakietu antywirusowego ClamAV 0.102.4

Uformowane wydanie darmowego pakietu antywirusowego ClamAV 0.102.4, w którym usunięto trzy vulnerablista:

  • CVE-2020-3350przekazywanie nieuprzywilejowany lokalny atakujący może zorganizować usunięcie lub przeniesienie dowolnych plików w systemie, na przykład można usunąć /etc/passwd bez odpowiednich uprawnień. Luka bezpieczeństwa została spowodowana stanem wyścigu, który występuje podczas skanowania złośliwych plików i pozwala użytkownikowi z dostępem do powłoki w systemie zmienić docelowy katalog do skanowania na symboliczną link, wskazującą na inną ścieżkę.

    Na przykład atakujący może stworzyć katalog „/home/user/exploit/” i załadować do niego plik z testową sygnaturą wirusa, nazywając ten plik „passwd”. Po uruchomieniu programu skanowania wirusów, ale przed usunięciem podejrzanego pliku, można zastąpić katalog „exploit” symboliczną link, wskazującą na katalog „/etc”, co doprowadzi do usunięcia pliku /etc/passwd przez program antywirusowy. Luka występuje tylko podczas używania clamscan, clamdscan i clamonacc z opcją „—move” lub „—remove”.

  • CVE-2020-3327, CVE-2020-3481 — luki w modułach analizy archiwów w formacie ARJ i EGG, które umożliwiają wykonanie odmowy usługi poprzez przesłanie specjalnie sformatowanych archiwów, których przetwarzanie doprowadzi do zawieszenia procesu skanowania.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster