Avaldatud on X.Org Server 21.1.19 ja DDX-komponendi (seadmest sõltuv X) xwayland 24.1.9 parandavad väljaanded, mis võimaldavad X.Org Serveri käitamiseks X11 rakenduste käitamise korraldamist Waylandi-põhistes keskkondades. Uutes versioonides on kõrvaldatud 3 haavatavust, millele on omistatud ohu tase 7.8 kümnest. Probleeme saab potentsiaalselt ära kasutada õiguste tõstmiseks süsteemides, kus X-server töötab root õigustes, samuti kaugkoodi täitmiseks konfiguratsioonides, kus sissetulekuks on kasutatud X11 seansi edastamise SSH kaudu.
Parandatud haavatavused:
- CVE-2025-62229 — juurdepääs mälule pärast selle vabastamist XPresentNotify struktuuri loomise koodis. Probleem avaldub X11 Present'i laienduse rakendamisel ja viib viideni eemaldatud objekti present_notify puhul, kui esineb viga piksli kaardi kuvamise ja lisamise teavituste töötlemisel. Haavatavus avaldub alates Xorg 1.15 (2013).
- CVE-2025-62230 — juurdepääs mälule pärast selle vabastamist Xkb ressursside eemaldamisel kliendi jaoks. Funktsioon XkbRemoveResourceClient() vabastas mälu, mis oli eraldatud XkbInterest andmete jaotamiseks, kuid jättis sellega seotud ressursid alles. Haavatavus avaldub alates X11R6 (1994).
- CVE-2025-62231 — täisarvu ülevool Xkb laienduses. XkbCompatMap struktuuris hoiti väärtusi "unsigned short" tüüpi, kuid ei kontrollitud, et sisendi väärtus ei ületaks antud tüübi ülemist piiri. Haavatavus avaldub alates X11R6 (1994).
Kiirelt on loodud parandav väljaanne X.Org Server 21.1.20, milles lahendatakse probleem, mis põhjustas Meson ehitussüsteemiga koostamisel tõrke.
Allikas: opennet.ru
