Risque
- Déni de service
Systèmes affectés
Toutes les versions de ClamAV antérieures à la version 0.86.1.
Résumé
Une vulnérabilité dans ClamAV permet à un utilisateur mal intentionné de réaliser un déni de service sur la plate-forme vulnérable.
Description
ClamAV est un logiciel libre permettant d'analyser des fichiers à la recherche de signatures de virus. Il est souvent utilisé pour détecter les éventuels virus contenus dans les messages arrivant sur un serveur de messagerie.
- Une vulnérabilité dans la fonction cli_msexpand permettant la décompression de certains fichiers permet à un utilisateur mal intentionné, par le biais d'un fichier habilement constitué, de provoquer un arrêt brutal du service (CVE CAN-2005-1922) ;
- Une vulnérabilité dans le traitement de certains fichiers (archives au format CAB) permet à un utilisateur mal intentionné, par le biais d'une archive habilement constituée, de provoquer un arrêt brutal du service (CVE CAN-2005-1923) ;
- Une vulnérabilité dans le traitement de certains fichiers (archives au format Quantum) permet à un utilisateur mal intentionné, par le biais d'une archive habilement constituée, de provoquer un arrêt brutal du service (CVE CAN-2005-2056) ;
- Une vulnérabilité dans la partie filtre de messages électroniques de ClamAV (clamav-milter) permet à un utilisateur mal intentionné de provoquer un arrêt brutal du service (CVE CAN-2005-2070).
Solution
Mettre à jour ClamAV en version 0.86.1. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Gentoo GLSA 200506-23 http://www.gentoo.org/security/en/glsa/glsa-200506-23.xml
- Annonce de la sortie de la version 0.86 de ClamAV : http://sourceforge.net/project/shownotes.php?release_id=336462
- Annonce de la sortie de la version 0.86.1 de ClamAV : http://sourceforge.net/project/shownotes.php?release_id=337279
- Bulletin de sécurité Debian DSA-737 du 05 juillet 2005 : http://www.debian.org/security/2005/dsa-737
- Bulletin de sécurité Mandriva MDKSA-2005:113 du 11 juillet 2005 : http://www.mandriva.com/security/advisories?name=MDKSA-2005:113
- Bulletin de sécurité OpenBSD du 28 juin 2005 : http://www.vuxml.org/openbsd/pkg-clamav.html
- Bulletin de sécurité SUSE SUSE-SA:2005:038 du 29 juin 2005 : http://www.novell.com/linux/security/advisories/2005_38_clamav.html
- Bulletin de sécurité iDEFENSE id=275 06.29.05 : http://www.idefense.com/application/poi/display?id=275&type=vulnerabilities
- Bulletin de sécurité iDEFENSE id=276 06.29.05 : http://www.idefense.com/application/poi/display?id=276&type=vulnerabilities
- Bulletins de sécurité FreeBSD pour clamav et clamav-devel du 06 juillet 2005 : http://www.vuxml.org/freebsd/pkg-clamav.html
- Site Internet de ClamAV : http://www.clamav.net