ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級
Tech News

ClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級

圖片:via iThome — https://www.ithome.com.tw/news/178008
TechLab 編輯部(譯)·

惡意壓縮檔同文件可整冧掃描程序,單靠更新病毒碼唔夠

ClamAV 1.5.4 同 1.4.6 已經推出,今次更新一次過處理八個高風險漏洞,唔只係一般小修補。iThome 報道提到,問題牽涉 ZIP、GPT、PDF、Mach-O、XAR 等格式,部分可令掃描服務中斷。最值得留意嘅位係:攻擊者未必要叫你打開檔案,只要個系統會自動接收同掃描佢,漏洞已經有機會觸發。

掃描器本身都要面對惡意輸入

防毒引擎工作時會拆壓縮檔、閱讀文件結構,再判斷入面有冇惡意內容。呢套做法亦令 parser 長期處於高風險位置,因為佢每日處理嘅正正係來源唔可信嘅檔案。今次兩個 ZIP 問題分別涉及越界寫入同錯誤釋放記憶體;GPT 分區名稱、PESpin 壓縮執行檔、PDF hex string、Mach-O 同 XAR 嘅解析亦有整數溢位、越界讀寫或者異常記憶體分配問題。

官方同 Cisco 公告主要將後果定性為 掃描程序崩潰或者 DoS。即係郵件附件、網站上載檔案或者共享儲存內容一經自動送去掃描,特製檔案有機會整停 clamd,令後面嘅檔案塞住、掃描失敗,甚至暫時失去檢查能力。部分記憶體破壞漏洞理論上可能有其他影響,不過官方未確認可藉此執行任意程式碼,所以唔應直接寫成遠端入侵漏洞。

UnRAR 嗰項唔可以同 WinRAR 混埋講

分數最高嘅 CVE-2025-8088 源自 ClamAV 內建嘅 UnRAR library。ClamAV 官方話,Windows 上嘅特製 RAR 檔可利用 NTFS Alternate Data Stream 名稱入面嘅路徑分隔符,嘗試將解壓內容寫到臨時掃描目錄以外。;受影響範圍係 ClamAV 0.101.0 至 1.5.3,1.4.6 同 1.5.4 已經修好。

同一 CVE 喺 WinRAR 嗰邊曾經俾攻擊者實際利用。,不過呢件事唔代表 ClamAV 已經出現相同攻擊。兩邊雖然共用相關 UnRAR 程式碼,實際調用方式、權限同檔案落點都唔一樣;Cisco 今次列出受 Secure Endpoint Connector 影響嘅七個 ClamAV CVE,亦冇包括 CVE-2025-8088。可以肯定嘅係 ClamAV Windows 版要更新,但唔好借 WinRAR 嘅攻擊紀錄誇大成 ClamAV 已遭入侵。

1.4 同 1.5 修補範圍有分別

用緊 1.5.0 至 1.5.3 嘅系統要升上 1.5.4,因為兩個 ZIP 漏洞只影響 1.5 系列,當中 CVE-2026-20337 同 CVE-2026-20338 已有公開 PoC。繼續留喺 LTS 線嘅系統就升上 1.4.6,可修補 GPT、PESpin、PDF、Mach-O、XAR 同 UnRAR 問題。ClamAV 1.4 係而家嘅 LTS 分支,官方預計提供修補至 2027 年 8 月,冇必要為今次更新夾硬轉大版本。

Cisco Secure Endpoint Connector 用戶要跟 Cisco 自己嘅更新安排。Cisco 將 Windows 版風險列為高,原因係掃描程序用較高權限運行;Linux 同 macOS 版就列為中等。公告發出時未見相關七個漏洞遭惡意利用,Connector 修正版則會經 Secure Endpoint portal 發放,部分環境按現有 policy 自動更新。

點樣檢查,同邊啲機要先處理

一般安裝可先跑 clamscan --versionclamd --version;如果真正接收掃描工作的係常駐 daemon,應以 clamd 回報嘅版本為準。Docker 環境亦要入正在運行嘅 container 查版本,唔好淨係睇本機有冇拉過新 image。用 NAS 廠商套件嘅話,就要睇套件頁顯示嘅 engine 版本同廠商更新,唔建議自行替換入面嘅 library。

郵件閘道、網站上載掃描、檔案分享服務、NAS 同對外收檔嘅開發環境應該排先,因為陌生人有機會直接將檔案送入掃描流程。仲有一點好易搞錯:freshclam 更新嘅係病毒特徵資料庫,唔會順便修補 ClamAV engine。見到病毒碼係最新,唔代表今次八個 parser 漏洞已經處理;版本仍低過 1.5.4 或 1.4.6,就要更新程式同重啟實際運行緊嘅掃描服務。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook