X.Org Server 21.1.16 vÀrskendus, mis kÔrvaldab 8 haavatavust

VĂ€lja on antud parandused X.Org Server 21.1.16 ja DDX-komponendi (Device-Dependent X) xwayland 24.1.6, mis vĂ”imaldab X.Org Serveri kĂ€itamist X11 rakenduste kĂ€ivitamiseks Waylandi baasil. Uues versioonis on kĂ”rvaldatud 8 haavatavust. Probleemid vĂ”ivad vĂ”imaldada Ă”iguste tĂ”stmist sĂŒsteemides, kus X-server töötab root Ă”igustes, samuti koodide kaugkĂ€ivitamist konfiguratsioonides, kus juurdepÀÀs saavutatakse X11 seansi edastamisega SSH kaudu.

Tuvastatud haavatavused:

  • CVE-2025-26594 — juba vabastatud mĂ€lu piirkonna juurde pÀÀsemine (Use-after-free) juurte akna kursori töötlejas. Haavatavus on esinenud alates X11R6.6 vabastamisest 2001. aastal.
  • CVE-2025-26595 — puhver ĂŒletamine funktsioonis XkbVModMaskText(), mis on pĂ”hjustatud virtuaalsete modifikaatorite nimede kopeerimisest fikseeritud puhvri sisse ilma suuruse nĂ”uetekohase kontrollita. Haavatavus on esinenud alates X11R6.1 (1996. aasta).
  • CVE-2025-26596 — puhver ĂŒlevool funktsioonis XkbWriteKeySyms(), mis on seotud asjaoluga, et funktsiooni XkbSizeKeySyms() arvutatud suurus ei vastanud funktsiooniga XkbWriteKeySyms() kirjutatavate andmete suurusele. Haavatavus ilmneb esimesest versioonist xkb.c, mis kuulus X11R6 (1994. aasta).
  • CVE-2025-26597 — puhver ĂŒlevool funktsioonis XkbChangeTypesOfKey() vale sĂŒmbolite koodide tabeli suuruse tĂ”ttu. Haavatavus ilmneb versioonist X11R6.1 (1996. aasta).
  • CVE-2025-26598 — andmete juurdepÀÀs puhvri piiridest funktsioonis CreatePointerBarrierClient(), mis on pĂ”hjustatud vale indeksi tagastamisest loendis, kui seadme leidmine ebaĂ”nnestub. Haavatavus ilmneb alates xorg-server 1.14.0 (2013. aasta).
  • CVE-2025-26599 — juurdepÀÀs mitteinihialiseeritud nĂ€idikule funktsioonis compRedirectWindow() mĂ€luruumi eraldamise tĂ”rke korral bitikaardi jaoks. Haavatavus ilmneb alates Xorg 6.8.0 (2004. aasta).
  • CVE-2025-26600 — juurdepÀÀs juba vabastatud mĂ€lualale funktsioonis PlayReleasedEvents() riputa seadme töötlemata sĂŒndmuste tagastamise ajal. Haavatavus ilmneb alates X11R5 (1991. aasta).
  • CVE-2025-26601 — juurdepÀÀs juba vabastatud mĂ€lu alale funktsioonis SyncInitTrigger(). Haavatavus ilmneb alates X11R6 (1994. aasta).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster