PT-2025-1255 · Clamav+4 · Clamav+4
CVE-2025-20128
·
Publicado
2025-01-22
·
Atualizado
2026-02-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do ClamAV 1.0.0 a 1.4.1
Descrição
Uma vulnerabilidade na rotina de descriptografia de Vinculação e Incorporação de Objetos 2 (OLE2) do ClamAV pode permitir que um atacante remoto não autenticado cause uma condição de Negação de Serviço (DoS) em um dispositivo afetado. Esta vulnerabilidade deve-se a um underflow de inteiro em uma verificação de limites que permite uma leitura de estouro de buffer na heap. Um atacante pode explorar esta vulnerabilidade enviando um arquivo manipulado contendo conteúdo OLE2 para ser verificado pelo ClamAV em um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante encerre o processo de varredura do ClamAV, resultando em uma condição de DoS no software afetado. A Cisco lançou atualizações de software que corrigem esta vulnerabilidade. Não existem soluções alternativas que corrigam esta vulnerabilidade.
Recomendações
As versões do ClamAV 1.0.0 a 1.4.1 devem ser atualizadas para a versão 1.4.2 ou posterior para corrigir a vulnerabilidade.
A versão 1.0.8 ou anterior do ClamAV deve ser atualizada para a última versão disponível.
Correção
DoS
Heap Based Buffer Overflow
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Clamav
Debian
Linuxmint
Suse
Ubuntu