Compania Cisco a publicat noi versiuni ale pachetului antivirus gratuit ClamAV 1.4.2 și 1.0.8, care repară vulnerabilitatea (CVE-2025-20128). Vulnerabilitatea este cauzată de o suprascriere a buffer-ului în codul de analiză a fișierelor cu conținut în format OLE2 (Object Linking and Embedding 2), pe care un atacator neautentificat la distanță îl poate utiliza pentru a provoca o întrerupere a serviciului. Problema apare încă de la versiunea ClamAV 1.0.0 și a fost identificată în timpul testării fuzzing de către proiectul OSS-Fuzz.
Vulnerabilitatea este cauzată de o suprascriere integrală în timpul verificării limitelor, ducând la citirea dintr-o zonă din afara buffer-ului distribuit. Problema apare la procesarea fișierelor care conțin conținut formatat special în OLE2 și duce la o încheiere neașteptată a procesului de scanare. Au fost raportate prototipuri de exploit-uri care ar putea fi utilizate pentru atacuri asupra sistemelor de poștă electronică servere sau a sistemelor de transfer de fișiere care utilizează ClamAV.
Sursa: opennet.ro
