W bibliotece libclamav, w pliku fsg.c, w wersjach ClamAV przed 0.100.0, istnieje możliwość przepełnienia bufora sterty (heap overflow). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla systemów korzystających z tej biblioteki.
▸ Pokaż oryginał (EN)
There is a possible heap overflow in libclamav/fsg.c before 0.100.0.
Podatność sklasyfikowana jako CWE-787 (zapis poza granicami bufora) polega na możliwości zapisu danych poza przeznaczonym obszarem pamięci sterty w module obsługi plików FSG w libclamav. Atakujący może dostarczyć specjalnie spreparowany plik, który po przetworzeniu przez silnik skanujący ClamAV wywołuje przepełnienie bufora sterty. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco zwiększa ryzyko.
Udane wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE) lub spowodować awarię aplikacji, a w konsekwencji uzyskanie pełnej kontroli nad systemem (naruszenie poufności, integralności i dostępności).
Należy zaktualizować ClamAV do wersji 0.100.0 lub nowszej. Użytkownicy Debian Linux powinni zastosować patche dostępne u producenta zgodnie z referencjami (https://security-tracker.debian.org/tracker/CVE-2007-0899).
ClamAV w wersjach przed 0.100.0 (libclamav/fsg.c); dotyczy również systemów Debian Linux z pakietami ClamAV w podatnych wersjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HClamav
APPClamav< 0.100.0Debian
OSDebian10.08.09.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki