OSSマルウェア対策ソフト「ClamAV」に脆弱性 - 修正パッチが公開
オープンソースのマルウェア対策ソフトウェア「ClamAV」に脆弱性が明らかとなった。開発チームではアップデートを提供している。
「OLE2ファイル」の解析処理において、ヒープバッファオーバーフローが生じる脆弱性「CVE-2025-20128」が明らかとなったもの。「同1.0.0」以降が影響を受けるという。
認証なしに悪用でき、サービス拒否を引き起こすことが可能。CVE番号を採番したCisco Systemsでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「5.3」と評価。重要度を「中(Medium)」とレーティングしている。
脆弱性の判明を受けて、開発チームは現地時間2025年1月22日、セキュリティアップデートとなる「ClamAV 1.4.2」「同1.0.8」を公開し、対策を講じた。すでに脆弱性の概念実証「PoC」が公開されているという。
また「同1.0.8」では、ディレクトリ監視機能「ClamOnAcc」で存在しないディレクトリを処理した際、無限ループが発生する不具合についてもあわせて修正した。
(Security NEXT - 2025/01/24 )
ツイート
PR
関連記事
オブジェクトストレージ「Dell ECS」「ObjectScale」に深刻な脆弱性
JetBrains「TeamCity」にAPI露出の脆弱性 - ゲストも悪用可能
アルバイト応募者情報が流出、従業員SNS投稿で - 餃子専門店
住民税納付を装う架空請求メール - PayPay送金へ誘導
画像診断委託先でクラウド設定ミス、患者情報が閲覧可能に - マツダ病院
3R宣言事業者向けのメールで誤送信 - 岡山県
「Apache MINA」の深刻な脆弱性 - 複数ブランチで修正未反映
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「Android」に近接ネットワーク経由のRCE脆弱性 - PoC公開も
「Linuxカーネル」の暗号通信処理にLoP脆弱性「Dirty Frag」
