ClamAV w wersjach przed 0.97.7 zawiera podatność typu buffer overflow w komponencie libclamav. Luka uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość jej zdalnego wykorzystania bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
ClamAV before 0.97.7 has buffer overflow in the libclamav component
Podatność wynika z nieprawidłowej obsługi buforów pamięci (CWE-120 — klasyczny buffer overflow) w bibliotece libclamav. Atakujący może dostarczyć specjalnie spreparowany plik do skanowania, co prowadzi do przepełnienia bufora. Ze względu na wektor sieciowy i brak wymagań dotyczących uwierzytelnienia, exploitacja może nastąpić zdalnie, np. poprzez przesłanie złośliwego pliku do systemu korzystającego z ClamAV.
Udane wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) lub przejęcie kontroli nad systemem, w tym naruszenie poufności, integralności i dostępności danych.
Należy zaktualizować ClamAV do wersji 0.97.7 lub nowszej. Użytkownicy dystrybucji Debian Linux i Fedora powinni zastosować patche dostępne w repozytoriach producenta systemu zgodnie z referencjami.
ClamAV w wersjach przed 0.97.7 oraz systemy oparte na Debian Linux i Fedora korzystające z podatnych pakietów ClamAV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HClamav
APPClamav< 0.97.7Debian
OSDebian10.08.09.0Fedora Project Fedora
OSFedoraproject1718
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki