Bug 54849 - Update clamav for CVE-2025-20260 & CVE-2025-20234
Summary: Update clamav for CVE-2025-20260 & CVE-2025-20234
Status: CLOSED FIXED
Alias: None
Product: Branch p10
Classification: Unclassified
Component: clamav (show other bugs)
Version: не указана
Hardware: x86_64 Linux
: P5 critical
Assignee: Sergey Y. Afonin
QA Contact: qa-p10@altlinux.org
URL:
Keywords:
Depends on: 54856
Blocks:
  Show dependency tree
 
Reported: 2025-06-19 12:37 MSK by ksenobayt
Modified: 2025-11-07 02:21 MSK (History)
1 user (show)

See Also:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description ksenobayt 2025-06-19 12:37:05 MSK
Добрый день. Прошу обновить clamav или бэкпортировать изменения в связи с:

https://www.cve.org/CVERecord?id=CVE-2025-20260 (9.8, buffer overflow RCE)
https://www.cve.org/CVERecord?id=CVE-2025-20234 (5.3 medium, DoS)
Comment 1 Sergey Y. Afonin 2025-06-19 13:07:52 MSK
(Ответ для ksenobayt на комментарий #0)

> Добрый день. Прошу обновить clamav или бэкпортировать изменения в связи с:
> 
> https://www.cve.org/CVERecord?id=CVE-2025-20260 (9.8, buffer overflow RCE)

У нас 0.103.12, а в списке от 1.2. В 0.103 этот код вообще есть ли?

> https://www.cve.org/CVERecord?id=CVE-2025-20234 (5.3 medium, DoS)

Тут по версиям вообще непонятно, о чём речь. У ClamAV такие версий не знаю.

Обновить, конечно, надо бы, но там система сборки поменялась как минимум. Предполагаю, что весь spec переписывать. Пока даже смотреть боюсь. :-)
Comment 2 ksenobayt 2025-06-19 13:13:35 MSK
(In reply to Sergey Y. Afonin from comment #1)
> (Ответ для ksenobayt на комментарий #0)
> 
> > Добрый день. Прошу обновить clamav или бэкпортировать изменения в связи с:
> > 
> > https://www.cve.org/CVERecord?id=CVE-2025-20260 (9.8, buffer overflow RCE)
> 
> У нас 0.103.12, а в списке от 1.2. В 0.103 этот код вообще есть ли?

Дебиановцы, по крайней мере, помечают 0.103 как уязвимую: https://security-tracker.debian.org/tracker/CVE-2025-20260. 

С другой стороны, 0.103 уже EOL с прошлого сентября, и Cisco предлагает перекатиться на 1.0.6: https://blog.clamav.net/2024/08/clamav-0103-lts-end-of-life-announcement.html

> Обновить, конечно, надо бы, но там система сборки поменялась как минимум.
> Предполагаю, что весь spec переписывать. Пока даже смотреть боюсь. :-)

Не спорю, но как я понимаю, p10 вроде бы ещё поддерживается до 31.12.25 - было бы здорово всё-таки получить эти фиксы.
Comment 4 Sergey Y. Afonin 2025-11-05 00:53:37 MSK
https://packages.altlinux.org/tasks/399179

2025-Nov-04 21:39:48 :: test-only task #399179 for p10 resumed by asy:
2025-Nov-04 21:39:48 :: message: new_clamav_version_Bug_54849
#100 build 1.4.3-alt3 from /gears/c/clamav.git fetched at 2025-Nov-04 18:52:36 from sisyphus
#300 build 0.5.4-alt1 from /gears/c/c-icap-modules.git fetched at 2025-Nov-04 19:24:11 from p10
#400 delete havp

Установка:
apt-repo add 399179
apt-get update
apt-get install clamav

В задании удаляется пакет havp (не собирается, надо патчить), это http proxy, с которым можно использовать ClamAV. При этом через c-icap может работать Squid, так что возможность пронать http трафик через ClamAV остаётся. Не знаю пока, пройдёт ли в таком виде в репозиторий.
Comment 5 Sergey Y. Afonin 2025-11-07 02:21:12 MSK
В репозиторий ушло другое задание, но такое же:

2025-Nov-06 09:01:29 :: task #398638 for p10 resumed by amakeenk:
2025-Nov-06 09:01:29 :: message: New version clamav fix CVE-2025-20260 and delete unsupported havp
#40 removed
#60 build 1.4.3-alt3 from /people/taf/packages/clamav.git fetched at 2025-Oct-31 09:50:49
#100 removed
#200 build 0.5.4-alt1 from /gears/c/c-icap-modules.git fetched at 2025-Oct-29 12:15:56 from p10
#300 removed
#400 delete havp
...
2025-Nov-06 09:11:34 :: task #398638 for p10 DONE