LINUX.ORG.RU

ClamAV 1.5.4 и 1.4.6

 ,


1

1

7 августа опубликованы корректирующие выпуски свободного антивирусного пакета ClamAV 1.5.4 и 1.4.6. Основное внимание в новых версиях уделено безопасности: в актуальной ветке 1.5 закрыто восемь CVE, шесть из которых также исправлены в поддерживаемой ветке 1.4. Кроме того, устранена проблема в clamd, способная приводить к раскрытию содержимого памяти процесса.

В ClamAV 1.5.4 исправлены следующие уязвимости:

  • CVE-2026-20337 — ошибка учёта размера каталога ZIP могла привести к записи за пределами выделенного в куче буфера при индексировании локальных заголовков файлов. Уязвимы версии ClamAV 1.5.0–1.5.3.
  • CVE-2026-20338 — ошибка управления памятью при объединении записей каталога ZIP могла привести к некорректному освобождению памяти при обработке специально сформированного архива. Также затрагивала только ветку 1.5.
  • CVE-2026-20345 — ошибка индексирования при преобразовании названий разделов GPT позволяла читать или записывать данные за пределами структуры раздела, размещённой в стеке. Проблема присутствовала начиная с ClamAV 0.98.2.
  • CVE-2026-20339 — целочисленное переполнение в распаковщике PESpin могло привести к выделению слишком маленького буфера с последующей записью за его пределами при восстановлении PE-файла. Уязвимость существовала начиная с ClamAV 0.90.
  • CVE-2026-20346 — целочисленное переполнение вниз в анализаторе PDF могло вызвать аварийное завершение процесса при чтении некорректной шестнадцатеричной строки.
  • CVE-2026-20347 — целочисленное переполнение и неопределённое поведение в анализаторе Mach-O могли привести к падению сканера при проверке специально сформированного файла.
  • CVE-2026-20348 — ошибки проверки размеров в анализаторе XAR позволяли спровоцировать чрезмерное выделение памяти либо превысить установленные ограничения сканирования при распаковке повреждённой таблицы содержимого.
  • CVE-2025-8088 — в поставляемую вместе с ClamAV библиотеку UnRAR перенесено исправление upstream. На Windows разделители пути внутри имён альтернативных потоков NTFS могли позволить извлекать данные за пределы временного каталога ClamAV.

В ClamAV 1.4.6 исправлены шесть из перечисленных уязвимостей: CVE-2026-20345, CVE-2026-20339, CVE-2026-20346, CVE-2026-20347, CVE-2026-20348 и CVE-2025-8088. Две проблемы обработчика ZIP — CVE-2026-20337 и CVE-2026-20338 — относятся к коду ветки 1.5 и поэтому для 1.4 не актуальны.

Отдельно разработчики устранили давнюю проблему потокобезопасности команды clamd STATS. При одновременном выполнении сканирования и запросов статистики гонка могла приводить к раскрытию данных из памяти процесса либо падению демона. Ошибка присутствовала в ClamAV начиная с версии 0.95. Также исправлена обработка частичной записи в сокет при отправке больших ответов STATS. Исправление включено в обе новые версии.

Для FreeBSD снова работает безопасная работа операций перемещения в карантин и удаления файлов. В 1.5.4 дополнительно устранена утечка контекста OpenSSL при работе устаревших функций хеширования в некоторых конфигурациях, в частности при недоступности стандартного провайдера в окружении с FIPS. В обеих ветках обновлена Rust-зависимость crossbeam-epoch для устранения предупреждения RUSTSEC-2026-0204.

ClamAV представляет собой кроссплатформенный свободный антивирусный пакет и набор библиотек для обнаружения вредоносного ПО, широко применяемый в Linux- и почтовых серверах. Проект распространяется под лицензией GNU GPLv2.

>>> Источник

★★★★★

Проверено: cetjs2 ()
Последнее исправление: cetjs2 (всего исправлений: 1)

Ну это странно, на Линукс подхватить вирус, максимум полезно для корпораций)

REDDERa
()

Мне чот не зашёл, хотя я честно пытался его развернуть на оффтопеХР. В итоге плюнул, тем более, что ребятишки продались кошководам.

sparkie ★★★★★
()
Ответ на: комментарий от unclestephen

С 2013 года. Только сейчас смутило?
Если б меня реально смущал софт, я бы не писал о нем новости :)

Gonzo ★★★★★
()
Ответ на: комментарий от unclestephen

Не знаю. А он умеет уже в сканирование на лету? Ну типа как для десктопа касперский, eset, avast или все так же только для файло-почто-хранилища?

Gonzo ★★★★★
()
Ответ на: комментарий от xDShot

зачем?
freshclam.conf , штатная директива
HTTPProxyServer http://10.100.10.135
HTTPProxyPort 3125

но сам факт запрета отражающий отношение...
Да и вообщем-то слабенький антивирус, к тому же очень медленный

Sylvia ★★★★★
()
Ответ на: комментарий от Rodegast

Когда то его использовали как бесплатное средство чистки почтовых серверов от самой тупой и примитивной вирусни. Что возможно спорное решение в силу однопоточности и высокого расхода цпу - у меня есть подозрения что в тких условиях какой нибудь доктор веб мог бы выйти дешевле.

kirill_rrr ★★★★★
()
Последнее исправление: kirill_rrr (всего исправлений: 1)
Ответ на: комментарий от kirill_rrr

Вроде бы можно настроить, что бы трафик проходил через ClamAV. Не знаю как обстоят дела сейчас, но когда то давно мы использовали Squid (когда интернет был по мегабайтам), и настраивали пропуск через ClamAV. Сейчас Squid уже никто не использует, и как дела обстоят сейчас - я не знаю. Возможно сегодня этот способ уже не работает. Если кто в курсе - просветите, на текущий момент это не мой профиль.

ivanlex ★★★★★
()
Ответ на: комментарий от Grapow

Судя по логотипу, они рассматривают FreeBSD как основную систему.

Так и есть. Внутри Cisco IronPort как раз FreeBSD и ClamAV.

bigbit ★★★★★
()
Ответ на: комментарий от Gonzo

Как обстоят дела сейчас - не знаю. Но раньше, если мы делали SMB сервер, то можно было настроить, что бы файлы при чтении или записи пропускались через ClamAV. Это было аналогом проверки на лету.

Пользователь открывал сетевой ресурс, открывал файл, и файл перед открытием у пользователя проверялся антивирусом на файловом сервере.
Пользователь сохранял файл на сетевой ресурс, и файл пользователя перед записью на сетевой ресурс проверялся антивирусом на файловом сервере.

Это было аналогом проверки на лету.
Этот способ конечно не проверял файлы на ПК самого пользователя, но на сетевом хранилище файлы были проверены антивирусом.
Правда ClamAV не о всех вирусах знал, база то у него была меньше, чем у касперского или др.веб. Да и сильно снижало скорость работы сетевого хранилища.
Не знаю, пользуется ли кто-либо сейчас этим способом, и актуален ли он сейчас.
Да и кроме того, Samba можно было настроить для работы и с каспером и в др.веб (если были соответствующие лицензии).

Мы, в старое время пробовали такой способ, но в итоге отказались от него. Более практично настроить антивирусную защиту на ПК пользователей; на файловом сервере отключить такую проверку при чтении/записи файлов, и настроить проверку по расписанию перед бекапом сетевых ресурсов.

ivanlex ★★★★★
()

Ставил его на оффтопик как единственную альтернативу с открытыми исходниками, когда надоело бороться с попытками других антивирусов без спроса лезть в интернет (в том числе от имени других приложений, включая, например, Firefox и Privoxy; не только к статичным именам доменов типа ping.avast.com, но и к частично рандомным, типа *.1e100.net). На Linux поставил его на всякий случай.

Антивирусные базы проще всего обновлять с альтернативных (не заблокированных Cisco) зеркал, например указав во freshclam.conf PrivateMirror mirror.truenetwork.ru/clamav или PrivateMirror clamavdb.c3sl.ufpr.br (последний адрес принадлежит университету из Бразилии).

Обычная утилита для сканирования файлов (clamscan) действительно не умеет делать это в несколько потоков. Но пользоваться ею все равно неудобно, т.к. она при каждом запуске загружает антивирусные базы в память, на что уходит больше времени, чем на сканирование нескольких файлов.

Гораздо удобнее держать загруженным в память демон (clamdscan), который также умеет сканировать файлы по запросу. Он поддерживает многопоточное сканирование (опция --multiscan). Максимальное кол-во потоков настраивается в clamd.conf (параметры MaxThreads и OnAccessMaxThreads).

Zaruba
()
Последнее исправление: Zaruba (всего исправлений: 1)
Ответ на: комментарий от sparkie

пытался его развернуть на оффтопеХР

В 2000-х было много ложноположительных срабатываний на случайных бинарных файлах. С тех пор не пробовал.

question4 ★★★★★
()
Последнее исправление: question4 (всего исправлений: 1)
Ответ на: комментарий от unclestephen

Циска давно в черных списках за трояны в роутерах. А уж то что их железо становилось прозрачным если не успевало обрабатывать траффик это вообще эпик. А теперь они еще и индийская компания.

ckotctvo
()
Ответ на: комментарий от question4

В 2000-х было много ложноположительных срабатываний на случайных бинарных файлах.

Пару лет назад интересовался этим вопросом и из найденных в интернете обсуждений понял, что проблема до сих пор актуальная. У меня самого он в каких-то файлах, связанных с драйверами устройств, обнаружил нечто в свежеустановленной Windows 7. Я проверил эти файлы на virustotal.com и пришел к выводу, что это ложные срабатывания. Добавил имена этих файлов вместе с их хешами в список исключений, создав в каталоге с антивирусными базами ClamAV (databse) файл win7.sfp (имя файла до расширения произвольное) следующего содержания:

be756153f3321de856329fdf3cb87528333d6041400a25b2ebb1f8276bca6733:45056:cliconfg.exe
691b29bd28af27245c8045a39b09c9310c0f16e31ce8d089192eadf55d681e31:492032:EOSNotify.exe
f532983df8213225b5e4b2a234e0d389e23fc3d4138fb792e4a3a8a2ea1278a1:125864:mscorsvw.exe
8c17d3659dda1455a0248e8c7419185e764d5f85314a895e05e3705391b3b7c3:128000:msiexec.exe
526e211f8df20adbbdf17f32173c0a637040b54fe2baf8be3f814a9b6eadf26b:2181224:RAVBg64.exe
422de0c69a4f34fad576663587f6bd03a48e20c96f1283d803f7667a288b962d:1601536:VSSVC.exe

Эти хеши сгенерировал при помощи команды sigtool --sha256 *, запущенной в каталоге с интересующими файлами. Утилита sigtool входит в состав ClamAV.

В документации ClamAV (в разделе Allow Lists) описан и более радикальный способ добавления исключений: путем добавления отдельных вирусных сигнатур в число игнорируемых для всех файлов.

Zaruba
()
Ответ на: комментарий от question4

Одно время у меня хранилась коллекция зловредов. И вот однажды я, это было в нулевых, скармливаю последовательно сабжу, один за другим. И хоть бы хрен! То есть реакции ноль.

После чего я купил и поставил на ноут с оффтопомХР антивирь местного производства (обойдёмся без рекламы, но это не Каспер и не Дохтур ВЭБ). Так он и стоит по настоящее время. ХР мне нужна.

sparkie ★★★★★
()
Ответ на: комментарий от unclestephen

А меня сразу смутило что проектом Cisco владеет, те ещё корпорасты.

Кископередасты, да...

Somebody ★★★★
()
Ответ на: комментарий от kirill_rrr

Он же не проверяет трафик

Ну так заставь!..:))

Somebody ★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.