「ClamAV」にアップデート - 脆弱性2件を解消
オープンソースのマルウェア対策ソフトウェアである「ClamAV」の開発チームは、新板となる「ClamAV 1.3.0」とセキュリティアップデートとなる「同1.2.2」「同1.0.5」をリリースした。複数の脆弱性が修正されている。
「CVE-2024-20290」や「CVE-2024-20328」が明らかとなり、対応したもの。新版となる「同1.3.0」では、あらたな機能の追加や機能の見直し、バグの修正なども行われている。
「CVE-2024-20290」は、「OLE2ファイル」の解析処理においてサービス拒否に陥るおそれがあるバッファオーバーリードの脆弱性。細工したファイルを送りつけ、解析させることでスキャンプロセスを終了させるなど、リモートより悪用が可能だという。
「CVE-2024-20328」は、「ClamDサービス」における「VirusEvent」機能に判明したコマンドインジェクションの脆弱性。「%f」形式の文字列パラメータを無効化することによって対処した。
「CVE-2024-20290」については、Cisco SystemsがCVE番号を採番しており、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.5」、重要度は「高(High)」とレーティングされている。「CVE-2024-20328」のCVSS基本スコアは不明。
(Security NEXT - 2024/02/19 )
ツイート
関連リンク
PR
関連記事
公開講座申込者向けの事前メールで誤送信 - 島根県立大
小学校で児童の個人情報含む絵画作品を紛失 - 大阪市
契約審査員がサポート詐欺被害、PC遠隔操作 - 海外貨物検査
システムにサイバー攻撃か、影響範囲を調査 - 日産化学
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性
「FortiOS」に複数脆弱性 - アップデートで修正
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
フィッシングURLが約4割減 - リンク使い回しも影響
「Firefox」にクリティカル脆弱性 - 攻撃コード公開、悪用は未確認

