Kompania Cisco publikoi versionet e reja të paketës antivirus të lirë ClamAV 1.0.1, 0.105.3 dhe 0.103.8, në të cilat është adresuar një dobësi kritike (CVE-2023-20032) që mund të çojë në ekzekutimin e kodit gjatë skanimit në ClamAV të skedarëve me imazhe diskesh të formatuara posaçërisht në formatin HFS+.
Dobësia shkaktohet nga mungesa e kontrollit të duhur të madhësisë së mbështjellësit, që lejon shkrimin e të dhënave tuaja jashtë mbështjellësit dhe organizimin e ekzekutimit të kodit me të drejtat e procesit ClamAV, si p.sh. skanimi i skedarëve që nxirren nga email-et në një server postë. Publikimi i përditësimeve të paketave në distribucione mund të ndjeket në faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.
Në versionet e reja është adresuar gjithashtu një tjetër dobësi (CVE-2023-20052), e cila mund të çojë në rrjedhjen e përmbajtjes nga çdo skedar në serveri, të cilat kanë qasje nga procesi që ekzekuton skanimin. Dobësia shfaqet gjatë analizës së skedarëve të formatuar posaçërisht në formatin DMG dhe shkaktohet nga fakti që parseri gjatë procesit të analizës lejon futjen e elementeve të jashtme XML, në të cilat ka lidhje në skedarin DMG që po analizohet.
Burimi: opennet.ru
