Actualizarea pachetului antivirus ClamAV 1.4.3 și 1.0.9 cu remedieri de vulnerabilitate

Compania Cisco a publicat noi versiuni ale pachetului antivirus gratuit ClamAV 1.4.3 și 1.0.98, care remediază vulnerabilități, una dintre acestea putând duce la execuția codului atacatorului atunci când se verifică conținut special conceput.

  • CVE-2025-20260 - o eroare în codul de analiză a fișierelor PDF, care duce la scrierea datelor dincolo de bufferul alocat. Problema se manifestă în configurații în care dimensiunile maxime ale setărilor file-size și scan-size sunt egale sau depășesc 1024 MB și 1025 MB respectiv. Exploatarea vulnerabilității este posibilă începând cu versiunea 1.0.0 și poate duce la execuția codului cu permisiunile procesului ClamAV.
  • CVE-2025-20234 - o eroare în codul de analiză a fișierelor UDF, care duce la citirea datelor dintr-o zonă de memorie dincolo de bufferul alocat. Problema poate duce la terminarea necontrolată a procesului sau la scurgeri de date din memorie într-un fișier temporar. Vulnerabilitatea se manifestă începând cu versiunea 1.2.0.
  • Accesarea memoriei după eliberarea acesteia în modulul de decompresie pentru arhivele xz (CVE nu este atribuit). Problema a fost cauzată de o eroare în biblioteca lzma-sdk încorporată în codul ClamAV, care a fost remediată în proiectul principal în versiunea lzma-sdk 18.03, publicată în 2018, fără menționarea remedierii vulnerabilității. Vulnerabilitatea se manifestă în toate versiunile ClamAV, începând cu 0.99.4.

    Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster