ClamAV w wersjach przed 0.97.7 zawiera błąd w obsłudze formatu WWPack, prowadzący do uszkodzenia pamięci sterty (heap memory corruption). Podatność otrzymała ocenę CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
ClamAV before 0.97.7 has WWPack corrupt heap memory
Błąd jest sklasyfikowany jako CWE-119, czyli nieprawidłowe ograniczenie operacji w obrębie bufora pamięci. Podczas przetwarzania pliku spakowanego formatem WWPack moduł skanera ClamAV może zapisywać dane poza przydzielonym obszarem sterty, prowadząc do jej uszkodzenia. Atakujący może dostarczyć spreparowany plik do skanowania, np. poprzez e-mail lub inny mechanizm, który skutkuje wywołaniem podatnego kodu.
Udane wykorzystanie podatności może pozwolić atakującemu na przejęcie kontroli nad systemem poprzez wykonanie dowolnego kodu (RCE), a także na naruszenie poufności, integralności i dostępności danych — co odpowiada maksymalnym ocenom we wszystkich trzech kategoriach CVSS.
Należy zaktualizować ClamAV do wersji 0.97.7 lub nowszej. Użytkownicy dystrybucji Debian Linux i Fedora powinni zastosować patche dostępne w repozytoriach swoich dystrybucji zgodnie z referencjami producenta.
ClamAV w wersjach przed 0.97.7; podatność dotyczy również systemów opartych na dystrybucjach Debian Linux oraz Fedora zawierających podatną wersję pakietu ClamAV.
Podatność została opublikowana w bazie CVE dopiero w 2019 roku, mimo że informacje o błędzie pojawiły się na listach oss-security w grudniu 2013 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HClamav
APPClamav< 0.97.7Debian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject1718
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki