В X.Org Server са открити четири уязвимости, които позволяват повишаване на привилегиите в системата, ако X-сървърът работи с права на root, или изпълнение на код на отдалечена система, ако достъпът се извършва чрез пренасочване на X11 сесия чрез SSH. Проблемите се обещават да бъдат отстранени в изданието xorg-server 21.1.2, което се очаква през следващите дни. В дистрибутивите проблемите все още не са поправени (Debian, Ubuntu, RHEL, SUSE, Fedora, Arch).
- CVE-2021-4008 — препълване на буфер в функцията SProcRenderCompositeGlyphs, свързано с неправилна проверка на дължината на предаваните данни от обработчика на заявки CompositeGlyphs в разширението Render, което може да се използва за записване на произволни данни извън границите на буфера. Наличен е патч с поправка.
- CVE-2021-4009 — препълване на буфер в функцията SProcXFixesCreatePointerBarrier, предизвикано от неправилна проверка на дължината на заявката в обработчика CreatePointerBarrier, използван в разширението XFixes. Наличен е патч с поправка.
- CVE-2021-4010 — препълване на буфер в функцията SProcScreenSaverSuspend, свързано с неправилна проверка на дължината на заявката Suspend в разширението Screen Saver. Наличен е патч с поправка.
- CVE-2021-4011 — препълване на буфер в функцията SwapCreateRegister, свързано с неправилна проверка на дължината на заявките RecordCreateContext и RecordRegisterClients в разширението Record. Наличен е патч с поправка.
Източник: opennet.ru
