PT-2025-1255 · Clamav+4 · Clamav+4

CVE-2025-20128

·

Publicado

2025-01-22

·

Atualizado

2026-02-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do ClamAV 1.0.0 a 1.4.1
Descrição Uma vulnerabilidade na rotina de descriptografia de Vinculação e Incorporação de Objetos 2 (OLE2) do ClamAV pode permitir que um atacante remoto não autenticado cause uma condição de Negação de Serviço (DoS) em um dispositivo afetado. Esta vulnerabilidade deve-se a um underflow de inteiro em uma verificação de limites que permite uma leitura de estouro de buffer na heap. Um atacante pode explorar esta vulnerabilidade enviando um arquivo manipulado contendo conteúdo OLE2 para ser verificado pelo ClamAV em um dispositivo afetado. Uma exploração bem-sucedida pode permitir que o atacante encerre o processo de varredura do ClamAV, resultando em uma condição de DoS no software afetado. A Cisco lançou atualizações de software que corrigem esta vulnerabilidade. Não existem soluções alternativas que corrigam esta vulnerabilidade.
Recomendações As versões do ClamAV 1.0.0 a 1.4.1 devem ser atualizadas para a versão 1.4.2 ou posterior para corrigir a vulnerabilidade. A versão 1.0.8 ou anterior do ClamAV deve ser atualizada para a última versão disponível.

Correção

DoS

Heap Based Buffer Overflow

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00660
CVE-2025-20128
DLA-4292-1
MGASA-2025-0031
OPENSUSE-SU-2025:14683-1
OPENSUSE-SU-2025_0327-1
SUSE-SU-2025:0325-1
SUSE-SU-2025:0327-1
SUSE-SU-2025:0328-1
USN-7229-1

Produtos afetados

Clamav
Debian
Linuxmint
Suse
Ubuntu