VĂ€lja on antud X.Org Serveri 21.1.17 ja DDX-komponendi (Device-Dependent X) xwayland 24.1.7 parandusteated, mis vĂ”imaldab X.Org Serveri kĂ€ivitamist X11 rakenduste kĂ€itamiseks Waylandi pĂ”histel keskkondadel. Uues X.Org Serveri versioonis on kĂ”rvaldatud 6 turvaauku. Probleemid vĂ”ivad potentsiaalselt lubada privileegide tĂ”stmist sĂŒsteemides, kus X-server töötab juurĂ”igustes, samuti kaugkĂ€ivitamist konfiguratsioonides, kus sĂŒnniks X11 seanssiĂŒlekande SSH abil.
Tuvastatud haavatavused:
- CVE-2025-49176 â tĂ€isarvu ĂŒletĂ€itumine, mis viib mĂ€lukahjustumiseni Big Requests laienduse teostuses, mis vĂ”imaldab saata ĂŒle 64 kilobaiti ĂŒletavaid pĂ€ringuid. Turvaauk on esinenud alates X11R6.0 (1994. aasta) vĂ€ljalaskest.
- CVE-2025-49179 â tĂ€isarvu ĂŒletĂ€itumine, mis viib mĂ€lukahjustumiseni X Record laienduse teostuses, mis tekib liiga suurte kliendiridade vĂ”i vahemike vÀÀrtuste saatmisel. Turvaauk on esinenud alates X11R6.1 (1996. aasta) vĂ€ljalaskest.
- CVE-2025-49180 â tĂ€isarvu ĂŒletĂ€itumine, mis viib mĂ€lukahjustumiseni RandR laienduse teostuses. Turvaauk on esinenud alates 1.13 RC1 (2012. aasta) vĂ€ljalaskest.
- CVE-2025-49178 â olukord, mis vĂ”ib viia teiste klientide pĂ€ringute blokeerimiseni. Turvaauk on esinenud alates Xorg 1.10.0 vĂ€ljalaskest.
- CVE-2025-49175 â mĂ€lust vĂ€ljalugemine puutumatuse piire ĂŒletavate operatsioonide puhul X Renderingu laienduses, mis tekib animatsioonikursoritega seotud toimingute kĂ€igus. Turvaauk on esinenud alates XFree86 4.3.0 (2003. aasta) vĂ€ljalaskest.
- CVE-2025-49177 â andmeleke XFIXES laienduse teostuses, mille pĂ”hjustab kliendi pĂ€ringu suuruse kontrollimise puudumine XFixesSetClientDisconnectMode töötlejas (klient vĂ”ib saata lĂŒhema pĂ€ringu ja lugeda varasema pĂ€ringu andmeid). Turvaauk on esinenud alates Xorg Server 21.1 RC1 (2021. aasta) vĂ€ljalaskest.
Lisaks: Otsekohe on vÀlja antud X.Org Serveri 21.1.18 ja xwayland 24.1.8, mis sisaldavad tÀiendavaid muudatusi, et parandada turvaauku CVE-2025-49176.
Allikas: opennet.ru
