Kompanija Cisco publikoi version e re të paketës antivirus falas ClamAV 1.4.3 dhe 1.0.98, në të cilat janë eliminuar dobësitë, njëra prej të cilave mund të çojë në ekzekutimin e kodit nga sulmuesi gjatë kontrollit të përmbajtjes të formuar në mënyrë specifike.
- CVE-2025-20260 â njĂ« gabim nĂ« kodin e analizĂ«s sĂ« skedarĂ«ve nĂ« formatin PDF, qĂ« çon nĂ« shkruajten e tĂ« dhĂ«nave jashtĂ« tamponit tĂ« caktuar. Problemi shfaqet nĂ« konfigurimet ku madhĂ«sia maksimale e kufizimeve file-size dhe scan-size Ă«shtĂ« e barabartĂ« ose tejkalon 1024 MB dhe 1025 MB pĂ«rkatĂ«sisht. ShfrytĂ«zimi i dobĂ«sisĂ« Ă«shtĂ« i mundur qĂ« nga versioni 1.0.0 dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit me tĂ« drejtat e procesit ClamAV.
- CVE-2025-20234 â njĂ« gabim nĂ« kodin e analizĂ«s sĂ« skedarĂ«ve nĂ« formatin UDF, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga zona e memories jashtĂ« tamponit tĂ« caktuar. Problemi mund tĂ« çojĂ« nĂ« ndalimin e papritur tĂ« procesit ose rrjedhjen e tĂ« dhĂ«nave nga memoria nĂ« njĂ« skedar tĂ« pĂ«rkohshĂ«m. DobĂ«sia shfaqet qĂ« nga versioni 1.2.0.
- Qasja në memorie pas çlirimit të saj në modulin e dekompresimit të arkivave në formatin xz (CVE nuk është caktuar). Problemi shkaktohet nga një gabim në bibliotekën lzma-sdk të integruar në kodin ClamAV, e cila u eliminuar në projektin kryesor në versionin lzma-sdk 18.03, e publikuar në vitin 2018 pa përmendur eliminimin e dobësisë. Dobësia shfaqet në të gjitha versionet e ClamAV, duke filluar nga 0.99.4.
Burimi: opennet.ru
