libinputi turvateade

Libinputi teegis avastati mitu haavatavust:

  1. CVE-2026-35093: Liivakasti üleviimine pistikprogrammides. Pistikprogrammide laadija viga võimaldab laadida eelnevalt kompileeritud baidikoode, mis ei läbige töö ajal kontrolli ja seega ei ole liivakastis piiratud. See loob võimaluse rünnakuks, mis võimaldab pahatahtlikul pistikprogrammil saada piiramatut juurdepääsu süsteemile, sõltuvalt kasutaja õigustest.

  2. CVE-2026-35094: Kasutamine pärast mälu vabastamist, mis viib konfidentsiaalse teabe leketeni. Pistikprogramm, mis kutsub välja Lua __gc() funktsiooni, jätab „kinnitatud“ näidiku seadme nime, mida saab logisse kuvada. Sõltuvalt mäluraku väärtusest võib see viia konfidentsiaalse teabe avalikustamiseni.

Haavatavused mõjutavad kõiki jaotusi, mille libinputi versioon on 1.30.0 või uuem. Siiski on Lua-pistikprogrammide kasutamine võimalik ainult juhul, kui komposiitore neid laadib. Praegu kehtib see GNOME 50’s mutter jaoks, KWin (git) ja Niri (git).
wlroots, sway ja river ei ole rünnaku objektiks.

Fedora 43 ja 44 distributsioonid kasutavad valikut -Dautoload-plugins, mis laadib pistikprogramme sõltumata komposiitori toimest. Arch, OpenSuSE, Ubuntu, Debian ja NixOS ei kasuta seda valikut ja/või kasutavad vanemat versiooni libinputist.

Mõjutatud versioonid: libinput 1.31.0, 1.30.[0-2]
Parandatud versioonid: libinput 1.31.1, 1.30.3

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster