Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ClamAV AntiVirus (CVE-2017-12378)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
26/01/2018
Última modificación:
03/10/2019

Descripción

ClamAV AntiVirus, en versiones 0.99.2 y anteriores, contiene una vulnerabilidad que podría permitir que un atacante remoto sin autenticar provoque una denegación de servicio (DoS) en un sistema afectado. La vulnerabilidad se debe a errores en los mecanismos de comprobación de validación de entradas de archivos .tar (Tape Archive) enviados a un dispositivo afectado. Un exploit con éxito podría provocar una sobrelectura de búfer basada en suma de verificación cuando ClamAV escanea el archivo .tar malicioso, permitiendo que el atacante cree una condición de DoS en el dispositivo afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:a:clamav:clamav:*:*:*:*:*:*:*:* 0.99.2 (incluyendo)