Mise à jour du serveur X.Org 21.1.20 corrigeant 3 vulnérabilités

Des versions correctives de X.Org Server 21.1.19 et du composant DDX (Device-Dependent X) xwayland 24.1.9 ont été publiées, permettant le démarrage de X.Org Server pour l'exécution d'applications X11 dans des environnements basés sur Wayland. Les nouvelles versions corrigent 3 vulnérabilités, qualifiées de niveau de gravité 7.8 sur 10. Les problèmes peuvent potentiellement être exploités pour obtenir des privilèges accrus dans les systèmes où le serveur X s'exécute avec des droits root, ainsi que pour l'exécution à distance de code dans des configurations où l'accès utilise le redirection de session X11 via SSH.

Vulnérabilités corrigées :

  • CVE-2025-62229 — accès à la mémoire après sa libération dans le code de création de la structure XPresentNotify. Le problème se manifeste dans l'implémentation de l'extension X11 Present et entraîne la persistance d'un pointeur vers un objet supprimé present_notify en cas d'erreur lors du traitement et de l'ajout de notifications après la présentation de la carte de pixels. La vulnérabilité est présente depuis la version Xorg 1.15 (2013).
  • CVE-2025-62230 — accès à la mémoire après sa libération lors de la suppression dans Xkb des ressources pour le client. La fonction XkbRemoveResourceClient() libérait la mémoire allouée pour les données XkbInterest associées à un appareil, mais laissait les ressources qui lui étaient liées. La vulnérabilité est présente depuis la version X11R6 (1994).
  • CVE-2025-62231 — dépassement de valeur entière dans l'extension Xkb. Dans la structure XkbCompatMap, les valeurs étaient stockées avec le type « unsigned short », mais n'étaient pas vérifiées pour s'assurer que la valeur d'entrée ne pouvait pas dépasser la limite supérieure de ce type. La vulnérabilité est présente depuis la version X11R6 (1994).

Un correctif a été rapidement mis en place pour X.Org Server 21.1.20, résolvant le problème qui entraînait un échec de la compilation avec le système de build Meson.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster