X.Org Server 21.1.11 uuendus, mis kÔrvaldab 6 haavatavust

Avalikustatud on X.Org Serveri 21.1.11 ja DDX-komponent (Device-Dependent X) xwayland 23.2.4 korrektsioone, mis vĂ”imaldavad X.Org Serveri kĂ€ivitamist X11 rakenduste toimimise korraldamiseks Waylandi pĂ”hised keskkondades. Uutes versioonides on parandatud 6 haavatavust, millest mĂ”ned vĂ”ivad vĂ”imaldada Ă”iguste tĂ”stmist sĂŒsteemides, kus X-server töötab root Ă”igustega, samuti kauget koodi tĂ€itmist konfiguratsioonides, kus juurdepÀÀs toimub X11 sessioonide ĂŒmbersuunamise abil SSH kaudu.

Tuvastatud probleemid:

  • CVE-2023-6816 — mĂ€lupuhvri ĂŒlevool, mis tekib vale massiivi indeksi edastamise korral DeviceFocusEvent ja ProcXIQueryPointer operatsioonides. Haavatavus tuleneb asjaolust, et X-server eraldab massiivile mĂ€lu arvestades tegelikku nuppude arvu, samas kui pĂ€ring vĂ”imaldab massiivis kasutada vÀÀrtusi kuni 255. Probleem ilmneb alates xorg-server-1.13.0 vĂ€ljaandmisest (2012. aasta).
  • CVE-2024-0229 — kirjutamine mĂ€lupuhvri piiridest kaugemale, kui seade on taasĂŒhendatud teise master-seadmestiku konfigureerimisega, kus seade on samal ajal varustatud nii 'nupu' (button) kui ka 'klahvi' (key) sisendi elementidega ning nuppude arv (parameter numButtons) on seatud 0-le. Probleem ilmneb alates xorg-server-1.1.1 vĂ€ljaandmisest (2006. aasta).
  • CVE-2024-21885 — mĂ€lupuhvri ĂŒlevool funktsioonis XISendDeviceHierarchyEvent, mis tekib seadme, millel on mÀÀratud identifikaator, eemaldamisel ja seadme, millel on sama identifikaator, lisamisel ĂŒhe pĂ€ringu raames. Haavatavus tuleneb asjaolust, et ĂŒhe identifikaatori jaoks kahekordse operatsiooni korral salvestatakse kohe kaks xXIHierarchyInfo struktuuri eksemplari, samas kui funktsioon XISendDeviceHierarchyEvent eraldab mĂ€lu ĂŒhe eksemplari arvestamiseks. Probleem ilmneb alates xorg-server-1.10.0 vĂ€ljaandmisest (2010. aasta).
  • CVE-2024-21886 — mĂ€lupuhvri ĂŒlevool funktsioonis DisableDevice, mis tekib master-seadmestiku vĂ€ljalĂŒlitamisel, kui slave-seadmed on juba vĂ€lja lĂŒlitatud. Haavatavus tuleneb vale struktuuri suuruse arvutamisest seadme nimekirja hoidmiseks. Probleem ilmneb alates xorg-server-1.13.0 vĂ€ljaandmisest (2012. aasta).
  • CVE-2024-0409, CVE-2024-0408 — SELinux konteksti rikkumine xserver_object_manageri sisselĂŒlitamisel ja kliendi kĂ€ivitamisel vĂ”i GLX PBufferi loomisel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster