X.Org Serveri ja libX11 haavatavused

X.Org Serveris ja libX11 selgus kaks haavatavused:

  • CVE-2020-14347 - Mälu initsialiseerimise puudumine pixmapsi puhvrite eraldamisel AllocatePixmap() kutsumisega võib põhjustada X-kliendil mälusisu lekkimise kuhjast, kui X-server töötab kõrgendatud õigustega. Seda leket saab kasutada aadressiruumi randomiseerimise (ASLR) tehnoloogiast möödahiilimiseks. Koos teiste haavatavustega saab probleemi kasutada ärakasutamiseks süsteemi õiguste suurendamiseks. Parandused on endiselt saadaval plaastritena.
    Avaldamine Lähipäevil on oodata X.Org Serveri 1.20.9 korrigeerivat väljalaset.
  • CVE-2020-14344 on täisarvude ületäitumine libX11 XIM-i (sisestusmeetodi) teostuses, mis võib sisendmeetodist spetsiaalselt koostatud sõnumite käsitlemisel põhjustada kuhja mälu rikkumist.
    Probleem on väljalaskes parandatud libX11 1.6.10.

Allikas: opennet.ru