Kompanitë Cisco publikuan versionet e reja të paketës së antivirusit të lirë ClamAV 1.4.2 dhe 1.0.8, në të cilat është korrigjuar një vulnerabilitet (CVE-2025-20128). Vulneraibiliteti shkaktohet nga një mbushje e tepërt e buferave në kodin e analizës së skedarëve me përmbajtje në formatin OLE2 (Object Linking and Embedding 2), të cilin një sulmues i paautorizuar mund ta përdorë për të shkaktuar një ndalesë shërbimi. Problemi është evidentuar që nga versioni ClamAV 1.0.0 dhe është zbuluar në procesin e testimit fuzzing nga projekti OSS-Fuzz.
Vulneraibiliteti shkaktohet nga mbipërkufizimi i numrave gjatë kontrollit të kufijve, duke çuar në lexime jashtë buferit të caktuar. Problemi ndodh gjatë përpunimit të skedarëve që përmbajnë përmbajtje të formatuar posaçërisht në OLE2, dhe çon në përfundimin e procesit të skanimit. Raportohet për zbulimin në internet të një prototipi eksploiti, i cili mund të përdoret për sulme ndaj postës elektronike hostingut apo sistemeve për ndarjen e skedarëve që përdorin ClamAV.
Burimi: opennet.ru
