Bulletin d'alerte Debian

DLA-2215-1 clamav -- Mise à jour de sécurité pour LTS

Date du rapport :
20 mai 2020
Paquets concernés :
clamav
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2020-3327, CVE-2020-3341.
Plus de précisions :

Les CVE suivants ont été trouvés dans le paquet src:clamav.

  • CVE-2020-3327

    Une vulnérabilité dans le module d’analyse d’archive ARJ dans Clam AntiVirus (ClamAV) pourrait permettre à un attaquant distant non authentifié de provoquer une condition de déni de service pour un périphérique visé. La vulnérabilité est due à une lecture hors limites de tampon de tas. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier ARJ contrefait au périphérique visé. Un exploit pourrait permettre à l’attaquant de provoquer le plantage du processus d’analyse de ClamAV, aboutissant à une condition de déni de service.

  • CVE-2020-3341

    Une vulnérabilité dans le module d’analyse d’archive PDF dans Clam AntiVirus (ClamAV) pourrait permettre à un attaquant distant non authentifié de provoquer une condition de déni de service pour un périphérique visé. La vulnérabilité est due à une lecture hors limites de tampon de pile. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier PDF contrefait au périphérique visé. Un exploit pourrait permettre à l’attaquant de provoquer le plantage du processus d’analyse de ClamAV, aboutissant à une condition de déni de service.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 0.101.5+dfsg-0+deb8u2.

Nous vous recommandons de mettre à jour vos paquets clamav.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.