X.Org Serveris on avastatud neli haavatavust, mis võimaldavad tõsta oma õigusi süsteemis, kui X-serverit käitatakse root'i õigustega, või käivitada koodi kaugsüsteemis, kui juurdepääs toimub X11 seansi edastamise kaudu SSH abil. Probleemid kavatsetakse lahendada xorg-server 21.1.2 versioonis, mis on ootel lähiajal. Jaotistes jäävad probleemid hetkel lahendamata (Debian, Ubuntu, RHEL, SUSE, Fedora, Arch).
- CVE-2021-4008 - puhverserveri ülevool SProcRenderCompositeGlyphs funktsioonis, mis on seotud sellega, et CompositeGlyphs päringute töötleja Render laienduses ei kontrolli saadetavate andmete pikkust korralikult, mida saab kasutada, et kirjutada juhuslikke andmeid puhverserveri piiridest välja. Parandusplaan on saadaval.
- CVE-2021-4009 - puhverserveri ülevool SProcXFixesCreatePointerBarrier funktsioonis, mis on põhjustatud päringu pikkuse vale kontrollimisega CreatePointerBarrier töötlejas, mida kasutatakse XFixes laienduses. Parandusplaan on saadaval.
- CVE-2021-4010 - puhverserveri ülevool SProcScreenSaverSuspend funktsioonis, mis on seotud päringu Suspend vale pikkuse kontrollimisega Screen Saver laienduses. Parandusplaan on saadaval.
- CVE-2021-4011 - puhverserveri ülevool SwapCreateRegister funktsioonis, mis on seotud RecordCreateContext ja RecordRegisterClients päringute pikkuse vale kontrollimisega Record laienduses. Parandusplaan on saadaval.
Allikas: opennet.ru
