Bulletin d'alerte Debian

DLA-2626-1 clamav -- Mise à jour de sécurité pour LTS

Date du rapport :
14 avril 2021
Paquets concernés :
clamav
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 986622, Bogue 986790.
Dans le dictionnaire CVE du Mitre : CVE-2021-1405.
Plus de précisions :

Une vulnérabilité dans le module d’analyse de courriel dans le logiciel Clam AntiVirus version 0.103.1 et toutes les versions précédentes pourrait permettre à un attaquant distant non authentifié de provoquer une condition de déni de service sur un périphérique visé. Cette vulnérabilité est due à une initialisation incorrecte de variable qui pourrait aboutir à une lecture de pointeur NULL. Un attaquant pourrait exploiter cette vulnérabilité en envoyant un courriel contrefait à un périphérique visé. Un exploit pourrait permettre à l’attaquant de provoquer le plantage du processus d’analyse de ClamAV, aboutissant à une condition de déni de service.

Pour Debian 9 Stretch, ce problème a été corrigé dans la version 0.102.4+dfsg-0+deb9u2.

Nous vous recommandons de mettre à jour vos paquets clamav.

Pour disposer d'un état détaillé sur la sécurité de clamav, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/clamav.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.