Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OLE2 de ClamAV (CVE-2024-20290)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
07/02/2024
Última modificación:
15/02/2024

Descripción

Una vulnerabilidad en el analizador de formato de archivo OLE2 de ClamAV podría permitir que un atacante remoto no autenticado provoque una condición de denegación de servicio (DoS) en un dispositivo afectado. Esta vulnerabilidad se debe a una comprobación incorrecta de los valores de fin de cadena durante el análisis, lo que puede provocar una sobrelectura del búfer de almacenamiento dinámico. Un atacante podría aprovechar esta vulnerabilidad enviando un archivo manipulado que contenga contenido OLE2 para que ClamAV lo analice en un dispositivo afectado. Un exploit exitoso podría permitir al atacante provocar que finalice el proceso de escaneo de ClamAV, lo que resultaría en una condición DoS en el software afectado y consumiría los recursos disponibles del sistema. Para obtener una descripción de esta vulnerabilidad, consulte el blog de ClamAV.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cisco:secure_endpoint:*:*:*:*:*:windows:*:* 7.5.17 (excluyendo)
cpe:2.3:a:cisco:secure_endpoint:*:*:*:*:*:windows:*:* 8.0.1.21160 (incluyendo) 8.2.3.30119 (excluyendo)
cpe:2.3:a:cisco:secure_endpoint_private_cloud:*:*:*:*:*:*:*:* 3.8.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:*