X.Org Server 21.1.16 yeniləməsi 8 təhlükəsizlik zəifliyinin aradan qaldırılması ilə

X.Org Server 21.1.16 və DDX komponenti (Cihazdan Asılı X) xwayland 24.1.6 üçün düzəliş buraxılışları dərc edilib, bu da X.Org Server-in X11 tətbiqlərinin Wayland əsaslı mühitlərdə icrasını təmin edir. Yeni versiyada X.Org Server-də 8 təhlükəsizlik zəifliyi aradan qaldırılıb. Problemlər, X server-in root hüquqları ilə yerinə yetirildiyi sistemlərdə imtiyazların artırılması üçün və həmçinin SSH vasitəsilə X11 sessiyasının yönləndirməsi ilə giriş əldə olunduğu konfiqurasiyalarda kodun uzaqdan yerinə yetirilməsi üçün sui-istifadə oluna bilər.

Aşkar edilmiş zəifliklər:

  • CVE-2025-26594 — kök pəncərəsinin kursor emalçısında artıq ayrılmış yaddaş sahəsinə müraciət (Use-after-free). Bu zəiflik, 2001-ci ildən etibarən X11R6.6 buraxılışından etibarən mövcuddur.
  • CVE-2025-26595 — XkbVModMaskText() funksiyasında yığın həddinin aşılması, virtual modifikatorların adlarının ölçüsünü düzgün yoxlamadan sabit yığına kopyalanması nəticəsində yaranıb. Bu zəiflik, X11R6.1 (1996-ci il) versiyasından etibarən baş verir.
  • CVE-2025-26596 — XkbWriteKeySyms() funksiyasında yığın həddinin aşılması, XkbSizeKeySyms() funksiyası tərəfindən hesablanan ölçünün XkbWriteKeySyms() funksiyası tərəfindən yazılan məlumatların ölçüsünə uyğun gəlməməsi ilə bağlıdır. Zəiflik, X11R6 (1994-cü il) daxil edilmiş ilk xkb.c versiyasında müşahidə edilir.
  • CVE-2025-26597 — Keyin növ dəyişiklikləri üçün XkbChangeTypesOfKey() funksiyasında düzgün simvol kodu cədvəlinin ölçüsünün istifadə olunması səbəbi ilə yığın həddinin aşılması. Bu zəiflik, X11R6.1 (1996-ci il) buraxılışından etibarən baş verir.
  • CVE-2025-26598 — CreatePointerBarrierClient() funksiyasında bufer həddinin xaricindəki məlumatlara müraciət, cihazın düzgün axtarılması zamanı siyahıda yanlış indeksin qaytarılması nəticəsində yaranır. Bu zəiflik, xorg-server 1.14.0 (2013-ci il) versiyasından etibarən mövcuddur.
  • CVE-2025-26599 — compRedirectWindow() funksiyasında bit xəritəsi üçün yaddaş ayırmaq mümkün olmadıqda, qeyri-initializə olunmuş göstəriciyə müraciət. Bu zəiflik, Xorg 6.8.0 (2004-cü il) versiyasından etibarən baş verir.
  • CVE-2025-26600 — PlayReleasedEvents() funksiyasında artıq ayrılmış yaddaş sahəsinə müraciət, qalan tənzimlənməmiş hadisələr üçün asılan cihazın çıxarılması zamanı baş verir. Bu zəiflik, X11R5 (1991-ci il) versiyasından baş verir.
  • CVE-2025-26601 — SyncInitTrigger() funksiyasında artıq ayrılmış yaddaş sahəsinə müraciət. Bu zəiflik, X11R6 (1994-cü il) versiyasından etibarən müşahidə edilir.

Mənbə: opennet.ru

DDoS mühafizəsi ilə vebsaytlar üçün etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS mühafizəsi ilə vebsaytlar üçün etibarlı hosting satın alın, VPS VDS serverlər | ProHoster