Bulletin d'alerte Debian
DLA-2215-1 clamav -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 20 mai 2020
- Paquets concernés :
- clamav
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2020-3327, CVE-2020-3341.
- Plus de précisions :
-
Les CVE suivants ont été trouvés dans le paquet src:clamav.
- CVE-2020-3327
Une vulnérabilité dans le module d’analyse d’archive ARJ dans Clam AntiVirus (ClamAV) pourrait permettre à un attaquant distant non authentifié de provoquer une condition de déni de service pour un périphérique visé. La vulnérabilité est due à une lecture hors limites de tampon de tas. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier ARJ contrefait au périphérique visé. Un exploit pourrait permettre à l’attaquant de provoquer le plantage du processus d’analyse de ClamAV, aboutissant à une condition de déni de service.
- CVE-2020-3341
Une vulnérabilité dans le module d’analyse d’archive PDF dans Clam AntiVirus (ClamAV) pourrait permettre à un attaquant distant non authentifié de provoquer une condition de déni de service pour un périphérique visé. La vulnérabilité est due à une lecture hors limites de tampon de pile. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier PDF contrefait au périphérique visé. Un exploit pourrait permettre à l’attaquant de provoquer le plantage du processus d’analyse de ClamAV, aboutissant à une condition de déni de service.
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 0.101.5+dfsg-0+deb8u2.Nous vous recommandons de mettre à jour vos paquets clamav.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.
- CVE-2020-3327