ClamAV 1.5.4 va 1.4.6


1

7-avgust kuni bepul antivirus paketining patch versiyalari e'lon qilindi ClamAV 1.5.4 va 1.4.6Yangi versiyalar xavfsizlikka qaratilgan: joriy 1.5 filialida sakkizta CVE yopildi, ulardan oltitasi qo'llab-quvvatlanadigan 1.4 filialida ham tuzatildi. Bundan tashqari, jarayon xotirasining oshkor bo'lishiga olib kelishi mumkin bo'lgan clamd zaifligi tuzatildi.

В Clam AV 1.5.4 Quyidagi zaifliklar tuzatildi:

  • CVE-2026-20337 — ZIP katalog hajmini hisobga olishdagi xatolik mahalliy fayl sarlavhalarini indekslashda chegaradan tashqarida uyum yozuviga olib kelishi mumkin. ClamAV 1.5.0–1.5.3 versiyalari zaif.
  • CVE-2026-20338 — ZIP katalog yozuvlarini birlashtirishda xotirani boshqarishdagi xato maxsus yaratilgan arxivni qayta ishlashda xotirani noto'g'ri bo'shatishga olib kelishi mumkin. Bu faqat 1.5 filialiga ta'sir qildi.
  • CVE-2026-20345 — GPT bo'lim nomlarini o'zgartirishda indekslash xatosi bo'limning stek asosidagi tuzilishidan tashqarida ma'lumotlarni o'qish yoki yozish imkonini berdi. Bu muammo ClamAV 0.98.2 versiyasidan beri mavjud.
  • CVE-2026-20339 — PESpin ochuvchisida butun sonning toshib ketishi kichik oʻlchamli buferning ajratilishiga, soʻngra PE faylini tiklashda chegaradan tashqarida yozishga olib kelishi mumkin. Zaiflik ClamAV 0.90 dan beri mavjud edi.
  • CVE-2026-20346 - PDF tahlil qiluvchida butun sonning yetishmasligi yaroqsiz o'n oltilik kasr satrini o'qiyotganda jarayonning ishdan chiqishiga olib kelishi mumkin.
  • CVE-2026-20347 — Mach-O analizatoridagi butun sonning toshib ketishi va aniqlanmagan xatti-harakatlar zaifligi maxsus yaratilgan faylni skanerlashda skanerning ishdan chiqishiga olib kelishi mumkin.
  • CVE-2026-20348 — XAR tahlil qiluvchisida oʻlchamni tekshirishdagi xatolar buzilgan tarkib jadvalini ochishda xotiraning ortiqcha taqsimlanishiga yoki skanerlash chegaralaridan oshib ketishiga olib kelishi mumkin.
  • CVE-2025-8088 — yuqoridagi tuzatish ClamAV bilan ta'minlangan UnRAR kutubxonasiga ko'chirildi. Windows NTFS muqobil oqim nomlari ichidagi yo'l ajratgichlari ma'lumotlarni ClamAV vaqtinchalik katalogidan tashqariga chiqarishga imkon berishi mumkin.

В Clam AV 1.4.6 Ro'yxatdagi zaifliklardan oltitasi tuzatildi: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088ZIP ishlov beruvchisi bilan bog'liq ikkita muammo - CVE-2026-20337 и CVE-2026-20338 — 1.5 filial kodiga tegishli va shuning uchun 1.4 uchun tegishli emas.

Alohida ravishda, ishlab chiquvchilar buyruqning oqim xavfsizligi bilan bog'liq uzoq vaqtdan beri mavjud bo'lgan muammoni hal qilishdi. clamd STATISTIKAStatistikani bir vaqtning o'zida skanerlash va so'rov qilishda, poyga holati jarayon xotirasidan ma'lumotlarning oshkor bo'lishiga yoki demonning ishdan chiqishiga olib kelishi mumkin. Ushbu xato ClamAVda 0.95 versiyasidan beri mavjud. Katta STATS javoblarini yuborishda qisman soket yozuvlarini qayta ishlash ham tuzatildi. Ushbu tuzatish ikkala yangi versiyaga ham kiritilgan.

Fayllarni karantinga o'tkazish va ularni o'chirish uchun xavfsiz operatsiyalar endi FreeBSD uchun yana qo'llab-quvvatlanadi. 1.5.4 shuningdek, ba'zi konfiguratsiyalarda eski xeshlash funktsiyalaridan foydalanganda, ayniqsa standart provayder FIPS muhitida mavjud bo'lmaganda, OpenSSL kontekst oqishi muammosini hal qiladi. Ogohlantirishni bartaraf etish uchun ikkala filialda ham crossbeam-epoch Rust qaramligi yangilandi. RUSTSEC-2026-0204.

ClamAV - bu keng qo'llaniladigan platformalararo, bepul antivirus to'plami va zararli dasturlarni aniqlash kutubxonasi to'plami. Linux- va pochta serverlari. Loyiha litsenziya asosida tarqatiladi GNU GPLv2.

Manba: linux.org.ru

DDoS himoyasi, VPS VDS serverlari bo'lgan saytlar uchun ishonchli hosting sotib oling 🔥 DDoS himoyasi, VPS VDS serverlari bilan ishonchli veb-sayt xostingini sotib oling | ProHoster