به روز رسانی X.Org Server 21.1.4 با رفع آسیب پذیری ها

نسخه اصلاحی X.Org Server 21.1.4 در دسترس است که دو آسیب‌پذیری را در کنترل‌کننده‌های برنامه افزودنی Xkb برطرف می‌کند و به شما امکان می‌دهد در صورتی که سرور X به‌صورت روت اجرا می‌شود، امتیازات خود را در سیستم افزایش دهید یا کد را روی یک سیستم راه دور اجرا کنید. اگر از تغییر مسیر جلسه برای دسترسی به X11 با استفاده از SSH استفاده شود. این آسیب‌پذیری‌ها به دلیل عدم بررسی صحیح اندازه در کنترل‌کننده‌های درخواست ProcXkbSetGeometry (CVE-2022-2319) و ProcXkbSetDeviceInfo (CVE-2022-2320) هستند که می‌توانند برای نوشتن در یک ناحیه حافظه فراتر از مرزهای بافر مورد سوء استفاده قرار گیرند. .

در مورد ProcXkbSetGeometry، هیچ بررسی برای اندازه فیلدهای درخواست وجود نداشت، که به مشتری اجازه می داد با تعیین تعدادی پارتیشن در درخواست که با داده های ارسال شده واقعی مطابقت ندارند، سرریز ایجاد کند. در کنترل‌کننده ProcXkbSetDeviceInfo، آسیب‌پذیری ناشی از ترتیب نادرست فراخوانی‌های تابع است - تابع بررسی پارامترها پس از تابعی که در آن از این پارامترها استفاده شده بود فراخوانی شد (نام توابع مخلوط شده بود و تابع XkbSetDeviceInfo شامل کدی برای بررسی بود. و XkbSetDeviceInfoCheck - برای تنظیم مقادیر).

منبع: opennet.ru

اضافه کردن نظر