Luki w ClamAV, prowadzące do zdalnego wykonywania kodu oraz wycieku plików systemowych

Firma Cisco opublikowała nowe wersje darmowego pakietu antywirusowego ClamAV 1.0.1, 0.105.3 i 0.103.8, w których usunięto krytyczną lukę (CVE-2023-20032), która może prowadzić do wykonania kodu podczas skanowania przez ClamAV plików z odpowiednio przygotowanymi obrazami dysków w formacie HFS+.

Luka ta jest spowodowana brakiem odpowiedniej weryfikacji rozmiaru bufora, co pozwala na zapisanie własnych danych w obszarze poza buforem i zorganizowanie wykonania kodu z uprawnieniami procesu ClamAV, na przykład skanującego pliki wydobywane z wiadomości e-mail na serwerze pocztowym. Publikację aktualizacji pakietów w dystrybucjach można śledzić na stronach: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.

W nowych wersjach usunięto również inną lukę (CVE-2023-20052), która może prowadzić do wycieku zawartości z dowolnych plików na serwerze, do których ma dostęp proces wykonujący skanowanie. Luka ta ujawnia się podczas analizy specjalnie przygotowanych plików w formacie DMG i jest spowodowana tym, że parser w trakcie analizy dopuszcza podstawianie zewnętrznych elementów XML, na które znajdują się odniesienia w analizowanym pliku DMG.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster