Aggiornamento X.Org Server 21.1.10 con correzione delle vulnerabilità. Rimozione del supporto UMS dal kernel Linux

Pubblicati aggiornamenti correttivi per X.Org Server 21.1.10 e il componente DDX (Device-Dependent X) xwayland 23.2.3, che consente l'esecuzione di X.Org Server per l'implementazione di applicazioni X11 in ambienti basati su Wayland. Nelle nuove versioni sono state risolte due vulnerabilità. La prima vulnerabilità può essere sfruttata per l'escalation dei privilegi in sistemi in cui il server X viene eseguito con i diritti di root, nonché per l'esecuzione remota di codice in configurazioni in cui l'accesso avviene mediante il reindirizzamento della sessione X11 tramite SSH.

Problemi riscontrati:

  • CVE-2023-6377 — overflow del buffer nel gestore dei tasti XKB, che si verifica durante il passaggio a un dispositivo di input logico (ad esempio, passando dal touchpad al mouse) a causa di un calcolo errato delle informazioni sul dispositivo. Il server X allocava memoria sufficiente solo per il gestore di un tasto XKB, senza considerare il numero effettivo di tasti sul nuovo dispositivo. Di conseguenza, la richiesta di modifica dei gestori dei tasti XKB portava alla scrittura di dati in un’area al di fuori del buffer. Il problema si manifesta a partire dalla versione xorg-server-1.6.0 (2009).
  • CVE-2023-6478 — overflow intero, che si verifica durante l'invio di richieste appositamente formulate RRChangeProviderProperty e RRChangeOutputProperty. La vulnerabilità può portare alla lettura di dati da un'area al di fuori del buffer e a una perdita di informazioni dalla memoria del processo. Il problema è causato dall'utilizzo di un tipo int a 32 bit in una variabile per il calcolo della dimensione, che può andare in overflow quando si invia una richiesta di grandi dimensioni. I problemi si manifestano a partire dalle versioni xorg-server-1.4.0 (2004) e xorg-server-1.13.0 (2012).

Inoltre, si segnala la richiesta di rimozione delle chiamate ioctl con supporto UMS (Userspace Mode-Setting) dal ramo linux-next, in cui si stanno sviluppando modifiche per il kernel Linux 6.8. L'interfaccia UMS è progettata per cambiare le modalità video a livello utente ed era utilizzata in driver molto vecchi, il cui supporto è stato interrotto. I driver che forniscono l'interfaccia UMS sono stati dichiarati obsoleti nel 2016 e rimossi nella versione del kernel 6.3.

In particolare, nel kernel 6.3 sono stati rimossi i driver i810 (vecchie schede grafiche integrate Intel 8xx), mga (GPU Matrox), r128 (GPU ATI Rage 128, comprese le schede Rage Fury, XPERT 99 e XPERT 128), savage (GPU S3 Savage), sis (GPU SiS Crusty), tdfx (3dfx Voodoo) e via (VIA IGP). Poiché dalla rimozione di questi driver non sono pervenute richieste per il loro ripristino, nel kernel 6.8 è stato deciso di rimuovere dalla sottomodulo DRM gli elementi dell'infrastruttura UMS utilizzati da questi driver. I driver ancora rilevanti sono stati da tempo trasferiti alla gestione delle modalità video attraverso l'interfaccia KMS (Kernel Mode Setting).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster