Se han identificado cuatro vulnerabilidades en X.Org Server que permiten elevar los privilegios en el sistema si el servidor X se ejecuta con derechos de root, o ejecutar código en un sistema remoto si se accede a través del redireccionamiento de sesión X11 utilizando SSH. Se espera que las soluciones se incluyan en la versión xorg-server 21.1.2, que se espera en los próximos días. En las distribuciones, los problemas aún permanecen sin resolver (Debian, Ubuntu, RHEL, SUSE, Fedora, Arch).
- CVE-2021-4008: desbordamiento de buffer en la función SProcRenderCompositeGlyphs, relacionado con la inadecuada verificación de longitud de los datos transmitidos por el manejador de solicitudes CompositeGlyphs en la extensión Render, lo que puede ser utilizado para escribir datos arbitrarios fuera del buffer. Se ha publicado un parche para solucionarlo.
- CVE-2021-4009: desbordamiento de buffer en la función SProcXFixesCreatePointerBarrier, causado por una verificación incorrecta de la longitud de la solicitud en el manejador CreatePointerBarrier usado en la extensión XFixes. Se ha publicado un parche para solucionarlo.
- CVE-2021-4010: desbordamiento de buffer en la función SProcScreenSaverSuspend, relacionado con la verificación incorrecta de la longitud de la solicitud Suspend en la extensión Screen Saver. Se ha publicado un parche para solucionarlo.
- CVE-2021-4011: desbordamiento de buffer en la función SwapCreateRegister, relacionado con la verificación incorrecta de la longitud de las solicitudes RecordCreateContext y RecordRegisterClients en la extensión Record. Se ha publicado un parche para solucionarlo.
Fuente: opennet.ru
