X.Org Server 21.1.16 vÀrskendus, mis kÔrvaldab 8 haavatavust

VĂ€lja on antud korrigeerimisversioonid X.Org Server 21.1.16 ja DDX-komponent (seadmest sĂ”ltuv X) xwayland 24.1.6, mis toetab X.Org Serveri kĂ€ivitamist X11 rakenduste tĂ€itmiseks Waylandi pĂ”histesse keskkondadesse. Uues X.Org Serveri versioonis on kĂ”rvaldatud 8 haavatavust. Probleemid vĂ”ivad vĂ”imaldada privileegide tĂ”usu sĂŒsteemides, kus X-server töötab root Ă”igustega, samuti kaugkoodi tĂ€itmist konfiguratsioonides, kus juurdepÀÀs toimub X11 sessiooni SSH kaudu suunamise kaudu.

Tuletatud haavatavused:

  • CVE-2025-26594 — ĂŒhte vabanenud mĂ€lu piirkonda pöördumine (Use-after-free) juure akna kursori töötlemise ajal. Haavatavus on olemuselt olemas alates X11R6.6 vĂ€ljalaskmisest 2001. aastal.
  • CVE-2025-26595 — puhverdusĂŒlevaade XkbVModMaskText() funktsioonis, mis on tingitud virtuaalsete modifikaatorite nimede kopeerimisest fikseeritud puhverpinda ilma korraliku suuruse kontrollita. Haavatavus on olemas alates X11R6.1 (1996) aastast.
  • CVE-2025-26596 — puhverdusĂŒlevaade XkbWriteKeySyms() funktsioonis, kus XkbSizeKeySyms() funktsiooni poolt arvutatud suurus ei vastanud XkbWriteKeySyms() funktsiooni kirjutatavate andmete suurusele. Haavatavus on olemas alates esimesest xkb.c versioonist, mis ilmus X11R6 osana (1994).
  • CVE-2025-26597 — puhverdusĂŒlevaade XkbChangeTypesOfKey() funktsioonis vale sĂŒmbolite kooditabeli suuruse tĂ”ttu. Haavatavus esineb alates X11R6.1 (1996) aastast.
  • CVE-2025-26598 — andmete juurdepÀÀs puhverduspiiri vĂ€liselt CreatePointerBarrierClient() funktsioonis, mis on tingitud vale indeksi tagastamisest loendis, kui seadme otsing ebaĂ”nnestub. Haavatavus esineb alates xorg-server 1.14.0 (2013) aastast.
  • CVE-2025-26599 — töötlemata tĂ€histatud pöördsuunamine compRedirectWindow() funktsioonis seoses mĂ€lu eraldamise probleemiga bitmapi jaoks. Haavatavus esineb alates Xorg 6.8.0 (2004).
  • CVE-2025-26600 — vabanenud mĂ€lu piirkonda pöördumine PlayReleasedEvents() funktsioonis, kui tĂ”mmatakse kinni jÀÀnud seade, millel on ning kĂ€sitlemata sĂŒndmused. Haavatavus esineb alates X11R5 (1991) aastast.
  • CVE-2025-26601 — pöördumine juba vabanenud mĂ€lupiirkonda SyncInitTrigger() funktsioonis. Haavatavus esineb alates X11R6 (1994) aastast.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster