Avaldati parandav versioon libinput 1.31.3 â sisendseadmete töötlemise raamatukogu, mida kasutavad kaasaegsed Linuxi lauaarvutid koos Waylandi koostajate ja X.Org-graafikaga. libinput vastutab seadmete tuvastamise, sĂŒndmuste töötlemise ja sisendi abstraktsiooni eest: hiirtest ja puuteplaatidest kuni graafiliste plaanĆĄettideni. Projekt on litsentseeritud MIT litsentsiga.
Peamine muudatus vĂ€ljalaskes â haavatavuse parandamine udev abiprogrammis libinput-device-group. Probleem oli seotud sellega, et PHYS vÀÀrtus, mis saadud seadmest, jĂ”udis udev vĂ€ljundisse koos KEY=VALUE stringiga, kus ei olnud piisavalt puhastatud erimĂ€rkidest. Kahjulik seade, mis loodi lĂ€bi uinput vĂ”i uhid, vĂ”is PHYS-i asetada reavahetuse sĂŒmboli, mistĂ”ttu udev tĂ”lgendas vĂ€ljundit kahena eraldi muutujana. Selle tulemuseks oleks vĂ”inud olla juhusliku koodi tĂ€itmine root Ă”igustes.
Haavatavus ei ole kaugjuhtimispuldist: rĂŒndajal on vajalik kohalik juurdepÀÀs ja vĂ”imalus luua kahjulik uinput- vĂ”i uhid-seade. TĂŒĂŒpiliselt on juurdepÀÀs sellistele liidesevĂ”tetele piiratud rootiga, kuid riskid vĂ”ivad ilmneda sĂŒsteemides, kus on laiemad udev reeglid. NĂ€iteks tuuakse esile konfiguratsioonid, kus juurdepÀÀs on lubatud tavakasutajatele, et toetada mĂ€ngupultide ja Steam Inputi, nĂ€iteks paketi kaudu steam-devices vĂ”i sarnased reeglid.
Oluline tÀpsustus: varem oli uudistes mainitud versioon libinput 1.31.2, kuid ametlikus nÔustamises on parandatud versioonid loetletud libinput 1.31.3 ja 1.30.4. Puudutatud versioonid kuni 1.31.2 ja 1.30.3 sealhulgas; CVE oli avaldamise ajal veel mÀÀramata.
Kasutajatele soovitatakse vĂ€rskendada sĂŒsteemipaketti libinput oma jaotuse pakihalduri kaudu. Arch Linuxis pakett libinput 1.31.3-1 on juba ilmunud Extra kogu 4. juunil 2026, Debianis on versioon 1.31.3-1 vastu vĂ”etud unstable samal pĂ€eval.
Allikas: linux.org.ru
