DFN-CERT

Advisory-Archiv

2015-0117: ClamAV: Mehrere Schwachstellen ermöglichen Denial-of-Service-Angriffe und das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-01-28 18:44)
Neues Advisory
Version 2 (2015-02-02 11:05)
Für die Distributionen Fedora 20 und Fedora 21 sowie für Fedora EPEL 5, EPEL 6 und EPEL 7 stehen Sicherheitsupdates auf ClamAV 0.98.6 zur Verfügung.
Version 3 (2015-02-03 16:55)
Ubuntu stellt für die Distributionen 12.04 LTS, 14.04 LTS und 14.10 Sicherheitsupdates auf die ClamAV Version 0.98.6 zur Verfügung.
Version 4 (2015-02-13 13:50)
Ubuntu stellt jetzt auch für die Distribution 10.04 LTS ein Sicherheitsupdate auf die aktuelle ClamAV Version 0.98.6 zur Verfügung, welche auch die ältere Schwachstelle CVE-2013-6497 behebt.
Version 5 (2015-02-16 14:23)
openSUSE stellt für die Distributionen openSUSE 13.1 und 13.2 Sicherheitsupdates zur Verfügung. openSUSE ist von der Schwachstelle CVE-2013-6497 nicht betroffen. Fedora und Ubuntu hatten zwar die Schwachstellen CVE-2015-1461, CVE-2015-1462 und CVE-2015-1463 seinerzeit nicht gelistet, die Sicherheitsupdates für die betreffenden Distributionen bestanden aber ebenfalls in einem Update auf ClamAV 0.98.6.
Version 6 (2015-02-17 12:08)
openSUSE stellt für die Distributionen SUSE Linux Enterprise Server 10 SP4 LTSS, 11 SP1 LTSS, 11 SP2 LTSS, 11 SP3, 11 SP3 for VMware und Desktop 11 SP3 Sicherheitsupdates auf die ClamAV Version 0.98.6 zur Verfügung.
Version 7 (2015-12-08 10:52)
Für SUSE Linux Enterprise Desktop 12 und Server 12 stehen Sicherheitsupdates bereit, die Schwachstelle CVE-2013-6497 wird von diesen allerdings nicht referenziert.

Betroffene Software

Sicherheit

Betroffene Plattformen

HP
IBM
Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

Mehrere Schwachstellen in ClamAV vor Version 0.98.6 ermöglichen einem entfernten, nicht authentifizierten Angreifer einen Denial-of-Service-Angriff durchzuführen oder beliebigen Programmcode auszuführen.

Schwachstellen:

CVE-2013-6497

Speicherverwaltungsfehler in ClamAV ermöglicht Denial-of-Service-Angriff

CVE-2014-9328

Heap-Out-of-bounds-Schwachstelle in ClamAV

CVE-2015-1461

Schwachstelle in ClamAV ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-1462

Schwachstelle in ClamAV ermöglicht das Ausführen beliebigen Programmcodes

CVE-2015-1463

Schwachstelle in ClamAV ermöglicht Denial-of-Service-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.