Se han publicado versiones correctivas de X.Org Server 21.1.14 y del componente DDX (X dependiente del dispositivo) xwayland 24.1.4, que permiten el inicio de X.Org Server para la ejecución de aplicaciones X11 en entornos basados en Wayland. Las nuevas versiones solucionan una vulnerabilidad (CVE-2024-9632) que podría ser explotada para elevar privilegios en sistemas donde el servidor X se ejecuta con derechos de root, así como para la ejecución remota de código en configuraciones donde se utiliza el redireccionamiento de sesión X11 a través de SSH.
El problema es causado por un desbordamiento de búfer en la función _XkbSetCompatMap(), que ocurre al intentar cambiar el tamaño del búfer sym_interpret durante el procesamiento de un mapa de bits decorado de manera especial. Debido a un error al establecer un nuevo tamaño, el cambio solo afectaba al valor num_si, pero dejaba inmutable el valor size_si. El problema se manifiesta desde el lanzamiento xorg-server-1.1.1, publicado en 2006.
Fuente: opennet.ru
