| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 19 décembre
2006 No CERTA-2006-AVI-553-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité de
ClamAV
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2006-AVI-553 |
Une gestion de version détaillée se trouve à la fin de ce document.
Déni de service à distance.
ClamAV est un antivirus en ligne de commande pour les systèmes Unix.
Une vulnérabilité dans l'analyse des courriels à parties MIME imbriquées permet à un utilisateur malintentionné de provoquer un déni de service à distance.
Lorsque ClamAV analyse un courriel de type MIME multipart avec de nombreux niveaux d'imbrications, un débordement de mémoire provoque l'arrêt du programme. L'envoi d'un courriel spécialement construit permet à un utilisateur distant de provoquer un déni de service.
Passer à la version 0.88.7 (cf. section Documentation).
http://www.clamav.net/stable.php
http://www.gentoo.org/security/en/glsa/glsa-200612-18.xml
http://lists.suse.com/archive/suse-security-announce/2006-Dec/0007.html
http://www.us.debian.org/security/2006/dsa-1238
http://www.mandriva.com/security/advisories?name=MDKSA-2006:230
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-6481