libinputi turvateade

Libinput'i raamatukogus on avastatud mitmed haavatavused:

  1. CVE-2026-35093: Loodud kaupade vĂ€ljaspool karpi pluginate puhul. Pluginahalduri viga lubab laadida eelnevalt kompileeritud bytecode'i, mis ei ĂŒleta jooksuaegset kontrolli ja seega ei ole karbiga piiratud. See loob rĂŒnde vĂ”imaluse, mis vĂ”imaldab pahatahtlikul pluginal saada sĂŒsteemis piiramatut juurdepÀÀsu, sĂ”ltuvalt kasutaja privileegidest.

  2. CVE-2026-35094: MÀlu vabastamise jÀrel kasutamine, mis pÔhjustab konfidentsiaalse teabe leket. Plugin, mis kutsub funktsiooni Lua __gc(), jÀtab "riputatud" nÀidiku seadme nimele, mida saab logida. SÔltuvalt mÀlutÀidise vÀÀrtusest vÔib see viia konfidentsiaalse teabe avalikustamiseni.

Haavatavused mÔjutavad kÔiki jaotusi, mille libinputi versioon on 1.30.0 vÔi uuem. Siiski on Lua pluginate kasutamine vÔimalik ainult siis, kui koostaja need laadib. Praegu kehtib see GNOME 50's mutterile, KWin (git) ja Niri (git).
wlroots, sway ja river ei ole rĂŒnnakule allutatud.

Fedora 43 ja 44 jaotused kasutavad valikut -Dautoload-plugins, mis toob pluginate laadimise sÔltumata koostaja toetusest. Arch, OpenSuSE, Ubuntu, Debian ja NixOS ei oma seda valikut ja/vÔi kasutavad vanemaid libinput versioone.

MÔjutatud versioonid: libinput 1.31.0, 1.30.[0-2]
Parandatud versioonid: libinput 1.31.1, 1.30.3

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster