Avaldatud on X.Org Server 21.1.5 ja xwayland 22.1.6 täiendavad väljalasked, DDX-komponent (Device-Dependent X), mis tagab X.Org Serveri käivitamise X11 rakenduste täitmiseks Waylandi-põhistes keskkondades. Uutes versioonides on lahendatud 6 haavatavust, mis võivad potentsiaalselt ära kasutada õiguste tõstmist süsteemides, kus X-server töötab root-i õigustes, samuti kaugkoodi täitmist konfiguratsioonides, kus juurdepääs põhineb X11 seansi suunamisel SSH kaudu.
- CVE-2022-46340 — virnastuse ülevool XTestSwapFakeInput päringute töötlemisel, kus GenericEvents välja andmed ületavad 32 baiti.
- CVE-2022-46341 — mälupiiride väline juurdepääs XIPassiveUngrab päringute töötlemisel, mis on käivitatud suurte klahvikoodide või nuppude väärtustega.
- CVE-2022-46342 — mälu juurdepääs pärast selle vabastamist (use-after-free) läbi XvdiSelectVideoNotify päringute manipuleerimise.
- CVE-2022-46343 — mälu juurdepääs pärast selle vabastamist (use-after-free) läbi ScreenSaverSetAttributes päringute manipuleerimise.
- CVE-2022-46344 — andmete juurdepääs mälupiiridest väljaspool piiranguid, kui töödeldakse XIChangeProperty taotlusi, mille parameetrid on suured.
- CVE-2022-46283 — mälu juurde pääsemine pärast selle vabastamist (use-after-free) XkbGetKbdByName päringute manipuleerimise kaudu.
Allikas: opennet.ru
