image

ClamAV-kwetsbaarheid kan virusscanner via malafide bestand laten crashen

donderdag 23 januari 2025, 11:20 door Redactie, 10 reacties

Een kwetsbaarheid in antivirussoftware ClamAV maakt het mogelijk om de virusscanner via een malafide bestand te laten crashen. Ontwikkelaar Cisco heeft beveiligingsupdates uitgebracht om het probleem te verhelpen en waarschuwt tegelijkertijd dat er proof-of-concept exploitcode op internet verschenen is. Het beveiligingslek (CVE-2025-20128) bevindt zich in de Object Linking and Embedding 2 (OLE2) decryptieroutine van ClamAV.

Door het versturen van een speciaal geprepareerd bestand met daarin OLE2-content kan een aanvaller, zodra dit bestand door de virusscanner wordt gescand, het scanproces stoppen. Het raakt de macOS-, Linux- en Windowsversies van Cisco Secure Endpoint Connector, alsmede Secure Endpoint Private Cloud. "Misbruik van deze kwetsbaarheid kan het scanproces laten crashen, vertragen of toekomstige scans voorkomen", aldus Cisco.

Cisco Secure Email Gateway en Cisco Secure Web Appliance zijn niet kwetsbaar. Cisco zegt niet bekend te zijn met misbruik van het beveiligingslek, maar waarschuwt dat proof-of-concept exploitcode online is te vinden. Het probleem werd door Google OSS-Fuzz gevonden en gerapporteerd.

Reacties (10)
Vandaag, 11:57 door Anoniem
Maar wil je dit wel op je systeem hebben staan is dan de vraag. Enorm belastend voor je systeem, traag en grijpt in op plekken waar deze gewoon helemaal niet aan moet komen. ik kan me niet voorstellen dat er een klant tevreden is met de Cisco Secure.. producten.
Vandaag, 12:06 door Anoniem
De vraag is eerder; wie gebruikt er ClamAV?
Vandaag, 12:07 door Anoniem
Ik run dit op mijn router want why not :)
Toevallig al een interface voor ClamAV linux/windows?
Vandaag, 12:32 door Anoniem
ClamAV 1.4.2 is uitgebracht met de fix.
Vandaag, 12:40 door Anoniem
Zoals inmiddels al meer dan 25 jaar bekend zou moeten zijn vormen antivirusproducten een groot risico voor perimetersystemen. Het ontstaat door de ondersteuning van een zeer groot aantal bestandformaten, waarvan sommige zeer slecht gedocumenteerd zijn en/of nog uit de vorige eeuw stammen.

Een firewall en antivirus gaat niet samen. Die twee zaken moeten worden gescheiden.
Vandaag, 12:54 door Anoniem
Door Anoniem: De vraag is eerder; wie gebruikt er ClamAV?

Wij gebruiken het op onze website waar gebruikers vanalle soorten content kunnen uploaden welke als publieke downloads worden aangeboden. Het is niet de beste oplossing, maar door ClamAV mee in het process te integreren hoeven we geen handmatige upload moderatie meer toe te passen. Door geregeld opnieuw te scannen en nieuwe files voorang te geven is er een eerste laag verdediging welke we dan kunnen aanvullen met handmatige steek proeven en user reports.

Het hoeft niet perfect te zijn.
Vandaag, 13:20 door Anoniem
Door Anoniem: De vraag is eerder; wie gebruikt er ClamAV?
Het wordt hoofdzakelijk gebruikt op (linux en bsd) mail appliances om de mail te scannen voor de windowsomgeving.
Op een Linux desktop gebruik je geen antivirus.
Vandaag, 13:23 door Anoniem
Door Anoniem:
Door Anoniem: De vraag is eerder; wie gebruikt er ClamAV?

Wij gebruiken het op onze website waar gebruikers vanalle soorten content kunnen uploaden welke als publieke downloads worden aangeboden. Het is niet de beste oplossing, maar door ClamAV mee in het process te integreren hoeven we geen handmatige upload moderatie meer toe te passen. Door geregeld opnieuw te scannen en nieuwe files voorang te geven is er een eerste laag verdediging welke we dan kunnen aanvullen met handmatige steek proeven en user reports.

Het hoeft niet perfect te zijn.
Opnieuw scannen? ClamAV heeft ook On-Access Scanning service
Vandaag, 15:51 door Anoniem
Door Anoniem: De vraag is eerder; wie gebruikt er ClamAV?
Je wilt niet weten hoeveel linux mailscan services op mail omgevingen onder de kap nog afhankelijk zijn van ClamAV code one way or the other. In de basis stelt het niet veel voor maar je kan het makkelijk uitbreiden specifiek tegen phising en het werkt prima voor het laag hangend fruit zodat je hoofd scanner een lagere queue heeft. Afterall waarom complexe behaviour blocker en machinelearning doen als een threat al herkend is via een simpele signature base,heuristics methode voor fractie van de resources.

Gebruik het echter niet als een regulie antimalware pakket op een OS daar is het niet voor bedoeld.
Moet altijd lachen om die vergelijk websites die ClamAV tussen reguliere malware scanners proppen.
Vandaag, 17:40 door Anoniem
Door Anoniem:
Door Anoniem: De vraag is eerder; wie gebruikt er ClamAV?
Je wilt niet weten hoeveel linux mailscan services op mail omgevingen onder de kap nog afhankelijk zijn van ClamAV code one way or the other. In de basis stelt het niet veel voor maar je kan het makkelijk uitbreiden specifiek tegen phising en het werkt prima voor het laag hangend fruit zodat je hoofd scanner een lagere queue heeft. Afterall waarom complexe behaviour blocker en machinelearning doen als een threat al herkend is via een simpele signature base,heuristics methode voor fractie van de resources.

Gebruik het echter niet als een regulie antimalware pakket op een OS daar is het niet voor bedoeld.
Moet altijd lachen om die vergelijk websites die ClamAV tussen reguliere malware scanners proppen.
Wat is daar om te lachen? Het is de standaard voor mail gateway-scanning software en nog multi-threaded ook. De command-line utilities kan je zo in een script opnemen en het is ook makkelijk te monitoren. Signature updates kan je ook makkelijk via een proxy automatisch updaten.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.