Kompania Cisco publikoi versionet e reja të paketës falas antivirus ClamAV 1.0.1, 0.105.3 dhe 0.103.8, në të cilat është rregulluar një vulnerabilitet kritik (CVE-2023-20032) që mund të çojë në ekzekutimin e kodit gjatë skanimit në ClamAV të skedarëve me imazhe disk të formatit HFS+.
Vulnerabiliteti shkaktohet nga mungesa e kontrollit të duhur të madhësisë së buffers, që lejon shkruarjen e të dhënave në një zonë jashtë buffers dhe organizimin e ekzekutimit të kodit me të drejtat e procesit ClamAV, për shembull, duke skanuar skedarët e nxjerrë nga mesazhet në një server email. Publikimi i përditësimeve të pakove në distribucione mund të ndiqet në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.
Në versionet e reja është rregulluar gjithashtu një vulnerabilitet tjetër (CVE-2023-20052) që mund të çojë në rrjedhjen e përmbajtjes nga çdo skedar në server, të cilat janë në dispozicion të procesit që realizon skanimin. Vulnerabiliteti shfaqet gjatë analizës së skedarëve të formatuar posaçërisht në formatin DMG dhe shkaktohet nga fakti se parseri gjatë analizës lejon ndërlidhjen e elementeve të jashtme XML, të cilat kanë referenca në skedarin DMG që analizohet.
Burimi: opennet.ru
