Kompania Cisco publikoi lëshime të reja të paketës së antivirusit të lirë ClamAV 1.4.3 dhe 1.0.98, në të cilat janë eliminuar dobësitë, njëra prej të cilave mund të çojë në ekzekutimin e kodit të sulmuesit gjatë kontrollit të përmbajtjes së dizajnuar posaçërisht.
- CVE-2025-20260 â njĂ« gabim nĂ« kodin e pĂ«rpunimit tĂ« skedarĂ«ve nĂ« formatin PDF, qĂ« çon nĂ« shkruarje tĂ« tĂ« dhĂ«nave jashtĂ« tamponit tĂ« caktuar. Problemi shfaqet nĂ« konfigurimet ku madhĂ«sia maksimale e cilĂ«simeve file-size dhe scan-size Ă«shtĂ« e barabartĂ« ose e tejkalon 1024 MB dhe 1025 MB pĂ«rkatĂ«sisht. ShfrytĂ«zimi i dobĂ«sisĂ« Ă«shtĂ« i mundur qĂ« nga lĂ«shimi 1.0.0 dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit me tĂ« drejtat e procesit ClamAV.
- CVE-2025-20234 â njĂ« gabim nĂ« kodin e pĂ«rpunimit tĂ« skedarĂ«ve nĂ« formatin UDF, qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga zona e memories jashtĂ« tamponit tĂ« caktuar. Problemi mund tĂ« shkaktojĂ« pĂ«rfundimin e papritur tĂ« procesit ose rrjedhjen e tĂ« dhĂ«nave nga memoria nĂ« njĂ« skedar temporal. DobĂ«sia shfaqet qĂ« nga versioni 1.2.0.
- Qasja në memorie pas çlirimit të saj në modulin e dekompresimit të arkivave në formatin xz (CVE nuk është caktuar). Problemi shkaktohet nga një gabim në bibliotekën e integruar lzma-sdk të kodit ClamAV, e cila është rregulluar në projektin kryesor në versionin lzma-sdk 18.03, të publikuar në vitin 2018 pa përmendur heqjen e vulnerabilitetit. Vulnerabiliteti shfaqet në të gjitha versionet e ClamAV, duke filluar nga 0.99.4.
Burimi: opennet.ru
