Update X.Org Server 21.1.11 zur Behebung von 6 SicherheitsanfÀlligkeiten

Die Korrekturversionen des X.Org Servers 21.1.11 und der DDX-Komponente (gerĂ€tabhĂ€ngiges X) xwayland 23.2.4 wurden veröffentlicht. Diese ermöglichen den Betrieb des X.Org Servers zur AusfĂŒhrung von X11-Anwendungen in Umgebungen auf Basis von Wayland. In den neuen Versionen wurden 6 Schwachstellen behoben, von denen einige fĂŒr Privilegienerhöhungen in Systemen ausgenutzt werden können, in denen der X-Server mit Root-Rechten lĂ€uft, sowie fĂŒr die remote AusfĂŒhrung von Code in Konfigurationen, in denen der Zugriff ĂŒber eine X11-Sitzungsweiterleitung mittels SSH erfolgt.

Festgestellte Probleme:

  • CVE-2023-6816 — ein BufferĂŒberlauf, der auftritt, wenn ein falscher Index in den Operationen DeviceFocusEvent und ProcXIQueryPointer ĂŒbergeben wird. Die Schwachstelle entsteht, weil der X-Server den Speicher eines Arrays basierend auf der tatsĂ€chlichen Anzahl von Tasten allokiert, wĂ€hrend die Anfrage Werte bis zu 255 im Array zulĂ€sst. Das Problem tritt ab Release xorg-server-1.13.0 (2012) auf.
  • CVE-2024-0229 — ein Schreiben außerhalb der Puffergrenzen durch erneutes Binden an ein anderes MastergerĂ€t in einer Konfiguration, in der das GerĂ€t gleichzeitig mit Eingabeelementen vom Typ „Taste“ (button) und „Taste“ (key) ausgestattet ist, wobei die Anzahl der Tasten (Parameter numButtons) auf 0 gesetzt ist. Das Problem tritt ab Release xorg-server-1.1.1 (2006) auf.
  • CVE-2024-21885 — ein BufferĂŒberlauf in der Funktion XISendDeviceHierarchyEvent, der auftritt, wenn ein GerĂ€t mit einer bestimmten ID entfernt und dann ein GerĂ€t mit derselben ID im Rahmen einer einzigen Anfrage hinzugefĂŒgt wird. Die Schwachstelle wird verursacht durch die Tatsache, dass bei einer doppelten Operation fĂŒr eine ID gleichzeitig zwei Instanzen der Struktur xXIHierarchyInfo geschrieben werden, wĂ€hrend die Funktion XISendDeviceHierarchyEvent Speicher fĂŒr nur eine Instanz allokiert. Das Problem tritt ab Release xorg-server-1.10.0 (2010) auf.
  • CVE-2024-21886 — ein BufferĂŒberlauf in der Funktion DisableDevice, die beim Deaktivieren des MastergerĂ€ts auftritt, wĂ€hrend slave-GerĂ€te bereits deaktiviert sind. Die Schwachstelle entsteht durch eine fehlerhafte Berechnung der GrĂ¶ĂŸe der Struktur zur Speicherung der Liste von GerĂ€ten. Das Problem tritt ab Release xorg-server-1.13.0 (2012) auf.
  • CVE-2024-0409, CVE-2024-0408 — eine BeschĂ€digung des SELinux-Kontexts bei Aktivierung von xserver_object_manager und beim Start eines Clients oder bei der Erstellung von GLX PBuffer.

Quelle: opennet.ru

60GB SSD 8Gb DDR4