X.Org Server 21.1.4 uuendus haavatavuste kõrvaldamisega

Käivitatud on X.Org Server 21.1.4 versiooni uuendust, mis lahendab kaks turvaprobleemi Xkb laienduse töötlejates, mis võimaldavad tõsta privileege süsteemis, kui X-server töötab root-õigustega, või käivitada koodi kaugsüsteemis, kui juurdepääs toimub X11 seansi edastamise kaudu SSH kaudu. Turvaprobleemid tulenevad nõuetekohase suuruse kontrolli puudumisest ProcXkbSetGeometry (CVE-2022-2319) ja ProcXkbSetDeviceInfo (CVE-2022-2320) päringute töötlejates, mida saab kasutada mälu ületäitumise saavutamiseks.

ProcXkbSetGeometry puhul puudus päringu väljade suuruse kontroll, mis võimaldas kliendil käivitada ületäitumise, määrates päringus sektsioonide arvu, mis ei vastanud tegelikult edastatud andmetele. ProcXkbSetDeviceInfo töötlejas tuleneb turvaprobleem valest funktsioonide kutsumise järjekorrast – parameetrite kontrollimiseks mõeldud funktsioon kutsuti välja pärast funktsiooni, kus neid parameetreid kasutati (funktsioonide nimed olid segamini ja funktsioon XkbSetDeviceInfo sisaldas kontrollimise koodi, samas kui XkbSetDeviceInfoCheck – väärtuste määramise jaoks).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster