Avaldati X.Org Server 21.1.17 ja DDX-komponendi (Device-Dependent X) xwayland 24.1.7 paranduste vĂ€ljalasked, mis vĂ”imaldavad X.Org Serveri kĂ€ivitamist X11 rakenduste kĂ€itamiseks Waylandi pĂ”histes keskkondades. Uues versioonis on lahendatud 6 turvaprobleemi. Need probleemid vĂ”ivad potentsiaalselt viia privileegide tĂ”stmiseni sĂŒsteemides, kus X-server töötab root-i Ă”igustes, samuti kaugtĂ€ideviimise vĂ”imaluseni konfiguratsioonides, kus ligipÀÀs toimub X11 seansi edastamise kaudu SSH kaudu.
Tuletatud haavatavused:
- CVE-2025-49176 â tĂ€isarvu ĂŒletĂ€itumine, mis pĂ”hjustab mĂ€lukahjustusi Big Requests laienduse rakenduses, mis vĂ”imaldab saata ĂŒle 64 kilobaiti ĂŒletavaid pĂ€ringuid. Turvaprobleem avaldub alates X11R6.0 versioonist (1994. aasta).
- CVE-2025-49179 â tĂ€isarvu ĂŒletĂ€itumine, mis pĂ”hjustab mĂ€lukahjustusi X Record laienduse rakenduses, mis ilmneb liiga suurte klientide arvu vĂ”i vahemike vÀÀrtuste saatmisel. Turvaprobleem avaldub alates X11R6.1 versioonist (1996. aasta).
- CVE-2025-49180 â tĂ€isarvu ĂŒletĂ€itumine, mis pĂ”hjustab mĂ€lukahjustusi RandR laienduse rakenduses. Turvaprobleem avaldub alates 1.13 RC1 versioonist (2012. aasta).
- CVE-2025-49178 â olukord, mille tulemuseks on teiste klientide pĂ€ringute blokeerimine. Turvaprobleem avaldub alates Xorg 1.10.0 versioonist.
- CVE-2025-49175 â mĂ€lu lugemine puhvrivĂ€lisest piirist X Rendering laienduses, mis ilmneb animeeritud kursori operatsioonide teostamisel. Turvaprobleem avaldub alates XFree86 4.3.0 versioonist (2003. aasta).
- CVE-2025-49177 â andmeleke XFIXES laienduse rakenduses, mis on pĂ”hjustatud kliendi pĂ€ringu suuruse kontrolli puudumisest XFixesSetClientDisconnectMode töötlejas (klient vĂ”ib saata lĂŒhema pĂ€ringu ja lugeda eelneva pĂ€ringu andmeid). Turvaprobleem avaldub alates Xorg Server 21.1 RC1 versioonist (2021. aasta).
TĂ€iendav teave: Otse sĂŒndmuskohalt on loodud X.Org Server 21.1.18 ja xwayland 24.1.8 vĂ€ljalasked, mis sisaldavad tĂ€iendavaid muudatusi CVE-2025-49176 turvaaugu parandamiseks.
Allikas: opennet.ru
