CRITICAL🇬🇧 English

CVE-2013-7087

ClamAV WWPack — uszkodzenie pamięci sterty (heap corruption)

CVSS 9.8v3.1pub. 2019-11-15upd. 2024-11-21

ClamAV w wersjach przed 0.97.7 zawiera błąd w obsłudze formatu WWPack, prowadzący do uszkodzenia pamięci sterty (heap memory corruption). Podatność otrzymała ocenę CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

ClamAV before 0.97.7 has WWPack corrupt heap memory

🤖 Analiza AI
Jak działa

Błąd jest sklasyfikowany jako CWE-119, czyli nieprawidłowe ograniczenie operacji w obrębie bufora pamięci. Podczas przetwarzania pliku spakowanego formatem WWPack moduł skanera ClamAV może zapisywać dane poza przydzielonym obszarem sterty, prowadząc do jej uszkodzenia. Atakujący może dostarczyć spreparowany plik do skanowania, np. poprzez e-mail lub inny mechanizm, który skutkuje wywołaniem podatnego kodu.

Skutki

Udane wykorzystanie podatności może pozwolić atakującemu na przejęcie kontroli nad systemem poprzez wykonanie dowolnego kodu (RCE), a także na naruszenie poufności, integralności i dostępności danych — co odpowiada maksymalnym ocenom we wszystkich trzech kategoriach CVSS.

Mitygacja

Należy zaktualizować ClamAV do wersji 0.97.7 lub nowszej. Użytkownicy dystrybucji Debian Linux i Fedora powinni zastosować patche dostępne w repozytoriach swoich dystrybucji zgodnie z referencjami producenta.

Kogo dotyczy

ClamAV w wersjach przed 0.97.7; podatność dotyczy również systemów opartych na dystrybucjach Debian Linux oraz Fedora zawierających podatną wersję pakietu ClamAV.

Uwagi

Podatność została opublikowana w bazie CVE dopiero w 2019 roku, mimo że informacje o błędzie pojawiły się na listach oss-security w grudniu 2013 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Clamav

    APP
    Clamav
    < 0.97.7
  • Debian

    OS
    Debian
    10.08.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    1718
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki