Avaldatud parandav vĂ€ljaanne libinput 1.31.3 â sisendseadmete töötlemise teek, mida kasutavad kaasaegsed Linuxi töölauad koos Waylandi koostajate ja X.Org-iga. libinput vastutab seadmete tuvastamise, sĂŒndmustöötluse ja sisestamise abstraktsiooni eest: hiirtest ja puuteplaatidest graafikplaadide juurde. Projekt jagatakse MIT litsentsi alusel.
VĂ€ljaande peamine muudatus â haavatavuse parandamine udev abiprogrammis libinput-device-group. Probleem oli seotud sellega, et seadme poolt saadud PHYS vÀÀrtus jĂ”udis udev-i vĂ€ljundisse KEY=VALUE stringina piisava spetsiaalsete mĂ€rkide puhastamiseta. Kuritahtlik seade, mis loodi kaudu uinput vĂ”i uhid, sai sisestada PHYS-i rida vahetusmĂ€rgi, mistĂ”ttu udev kĂ€sitles vĂ€ljundit kui kahte eraldi muutuja. Selle tulemusena vĂ”is see viia juhusliku koodi tĂ€itmiseni root Ă”igustes.
Haavatavus ei ole kaugjuurdepÀÀsetav: rĂŒndajal on vajalik kohaliku juurdepÀÀsu olemasolu ja vĂ”imalus luua kahjuliku uinput- vĂ”i uhid-seadme. Tavaliselt on juurdepÀÀs sellistele liidestele piiratud root'-iga, kuid risk tekib sĂŒsteemides, kus on laiemad udev-reeglid. NĂ€iteks mainitakse konfiguratsioone, kus juurdepÀÀs avaneb tavalistele sisselogitud kasutajatele mĂ€ngu kontrollijate ja Steam Inputi toe tĂ”ttu, nĂ€iteks paketi kaudu steam-devices vĂ”i sarnaste reeglite kaudu.
Oluline tÀpsustus: varasemates uudistes mainiti versiooni libinput 1.31.2, kuid ametlikus advisory's on parandatud versioonideks loetletud libinput 1.31.3 ja 1.30.4. Puudutatavad versioonid on kuni 1.31.2 ja 1.30.3 kaasa arvatud; CVE-d ei olnud avaldamise hetkeks veel mÀÀratud.
Kasutajatele soovitatakse uuendada sĂŒsteemipaketti libinput oma jaotuse tavalise pakihalduri kaudu. Arch Linuxis pakett libinput 1.31.3-1 on juba ilmnenud Extra hoidlas 4. juunil 2026, Debianis on versioon 1.31.3-1 vastuvĂ”etud unstable's samal pĂ€eval.
Allikas: linux.org.ru
