Välja on antud parandatud versioonid X.Org Server 21.1.19 ja DDX-komponent (Device-Dependent X) xwayland 24.1.9, mis tagab X.Org Serveri käivitamise X11 rakenduste toimimiseks Waylandi põhistes keskkondades. Uutes versioonides on kõrvaldatud 3 haavatavust, mille ohtlikkuse tase on 7,8 skaalal 10. Probleemid võivad potentsiaalselt viia privileegide suurenemiseni süsteemides, kus X-server töötab root'i õigustes, ning distantstuvamise koodi käivitamiseni konfiguratsioonides, kus juurdepääs põhineb SSH kaudu X11 seansi ümbersuunamisel.
Parandatud haavatavused:
- CVE-2025-62229 — mälu juurde pääsemine pärast vabastamist XPresentNotify struktuuri loomise koodis. Probleem ilmneb X11 Present laienduse rakendamises ja toob kaasa lingi jäämise eemaldatud objektile present_notify juhul, kui tekib viga töötlemisel ja teavituste lisamisel pärast pikslikaardi esitamist. Haavatavus on ilmnenud alates Xorg 1.15 väljalaskest (2013. aasta).
- CVE-2025-62230 — mälu juurde pääsemine pärast vabastamist Xkb ressursside eemaldamisel kliendi jaoks. XkbRemoveResourceClient() funktsioon vabastas mälu, mis oli eraldatud XkbInterest andmete jaoks, mis olid seotud seadmega, kuid jättis talle seotud ressursid alles. Haavatavus on ilmnenud alates X11R6 väljalaskest (1994. aasta).
- CVE-2025-62231 — täisarvu ülevoolu haavatavus Xkb laienduses. XkbCompatMap struktuuris hoiti väärtusi 'unsigned short' tüübis, kuid ei kontrollitud, kas sisendväärtus võib ületada selle tüüp ülemist piiri. Haavatavus on ilmnenud alates X11R6 väljalaskest (1994. aasta).
Kiiresti on loodud parandatud väljaanne X.Org Server 21.1.20, mis lahendab probleemi, mis viis kokkukukkumiseni Mesoni ehitussüsteemi kasutamisel.
Allikas: opennet.ru
