După șase luni de dezvoltare, compania Cisco a publicat versiunea 1.3.0 a pachetului antivirus gratuit ClamAV. Proiectul a fost preluat de Cisco în 2013, după achiziționarea companiei Sourcefire, care dezvolta ClamAV și Snort. Codul proiectului este distribuit sub licența GPLv2. Ramura 1.3.0 este clasificată ca o versiune obișnuită (nu LTS), actualizările fiind publicate timp de cel puțin 4 luni după lansarea primei versiuni a următoarei ramuri. Posibilitatea de a descărca baza de semnături pentru ramurile non-LTS este, de asemenea, asigurată timp de încă 4 luni după lansarea următoarei ramuri.
Îmbunătățiri cheie în ClamAV 1.3:
- A fost adăugat suport pentru extragerea și verificarea atașamentelor utilizate în fișierele Microsoft OneNote. Parsarea formatului OneNote este inclusă implicit, dar poate fi dezactivată prin setarea „ScanOneNote no” în clamd.conf, specificarea opțiunii de linie de comandă „—scan-onenote=no” la rularea utilitarului clamscan sau adăugarea flagului CL_SCAN_PARSE_ONENOTE în parametrul options.parse la utilizarea libclamav.
- A fost îmbunătățită compilarea ClamAV în sistemul de operare similar cu BeOS, Haiku.
- În clamd a fost adăugată verificarea existenței directorului pentru fișierele temporare, specificat în fișierul clamd.conf prin directiva TemporaryDirectory. În absența acestui director, procesul se închide acum cu un mesaj de eroare.
- La configurarea compilării bibliotecilor statice în CMake, s-a asigurat instalarea bibliotecilor statice libclamav_rust, libclammspack, libclamunrar_iface și libclamunrar, utilizate în libclamav.
- A fost implementată determinarea tipului de fișier pentru scripturile Python compilate (.pyc). Tipul de fișier este transmis ca parametru de tip string CL_TYPE_PYTHON_COMPILED, acceptat în funcțiile clcb_pre_cache, clcb_pre_scan și clcb_file_inspection.
- A fost îmbunătățit suportul pentru decriptarea documentelor PDF cu parolă nulă.
În același timp, au fost lansate actualizări pentru ClamAV 1.2.2 și 1.0.5, în care au fost corectate două vulnerabilități care afectează ramurile 0.104, 0.105, 1.0, 1.1 și 1.2:
- CVE-2024-20328 — posibilitatea de a injecta comenzi în timpul verificării fișierelor în clamd din cauza unei erori în implementarea directivei „VirusEvent”, utilizată pentru a rula o comandă arbitrară în cazul descoperirii unui virus. Detaliile exploatării vulnerabilității nu sunt încă divulgate, fiind cunoscut doar că problema a fost remediată prin dezactivarea suportului în VirusEvent pentru parametrul de formatare a șirului ‘%f’, care era înlocuit cu numele fișierului infectat.
Se pare că atacul constă în transmiterea unui nume de fișier infectat, special format, care conține simboluri speciale ce nu sunt evitate în timpul executării comenzii specificate în VirusEvent. Este demn de menționat că o vulnerabilitate similară a fost deja remediată în 2004 prin eliminarea suportului pentru substituția ‘%f’, care a fost apoi readusă în versiunea ClamAV 0.104 și a condus la reapariția vechii vulnerabilități. În vechea vulnerabilitate, pentru a-și executa comanda în timpul scanării virușilor, era suficient să se creeze un fișier cu numele „; mkdir owned” și să se scrie în el o semnătură de testare a virusului.
- CVE-2024-20290 — depășirea buffer-ului în codul de analiză a fișierelor cu conținut în format OLE2, pe care un atacator neautentificat de la distanță îl poate utiliza pentru a provoca o întrerupere a serviciului (crashul procesului de scanare). Problema este cauzată de verificarea incorectă a sfârșitului de linie în timpul scanării conținutului, ceea ce duce la citirea dintr-o zonă din afara limitei buffer-ului.
Sursa: opennet.ro
