Kompania Cisco publikoi versionet e reja të paketës antivirus të lirë ClamAV 1.4.2 dhe 1.0.8, në të cilat është eliminuar një vulnerabilitet (CVE-2025-20128). Vulnerabiliteti është shkaktuar nga një mbivendosje buferi në kodin e analizës së skedave me përmbajtje në formatin OLE2 (Object Linking and Embedding 2), i cili mund të përdoret nga një sulmues i panjohur për të shkaktuar një shërbim të papunë. Problemi shfaqet që nga versioni ClamAV 1.0.0 dhe është identifikuar gjatë testeve fuzzing nga projekti OSS-Fuzz.
Vulnerabiliteti është shkaktuar nga një mbivendosje e numrave gjatë kontrollit të kufijve, që çon në lexime jashtë buferit të alokuar. Problemi shfaqet gjatë përpunimit të skedave që përmbajnë përmbajtje të formatuar posaçërisht në formatin OLE2, dhe çon në ndërprerjen e procesit të skanimit. Raportohet për identifikimin në rrjet të një prototipi eksploati, i cili mund të përdoret për sulme ndaj postave elektronike serverët ose sistemeve të ndarjes së skedave që përdorin ClamAV.
Burimi: opennet.ru
