Aggiornamento X.Org Server 21.1.11 con risoluzione di 6 vulnerabilità

Rilasciati gli aggiornamenti correttivi del X.Org Server 21.1.11 e del componente DDX (Device-Dependent X) xwayland 23.2.4, che consente l'avvio del X.Org Server per l'esecuzione di applicazioni X11 in ambienti basati su Wayland. Nelle nuove versioni sono state risolte 6 vulnerabilità, alcune delle quali possono essere sfruttate per ottenere privilegi elevati nei sistemi in cui il server X viene eseguito con diritti di root, nonché per l'esecuzione remota di codice in configurazioni che utilizzano il reindirizzamento della sessione X11 tramite SSH.

Problemi riscontrati:

  • CVE-2023-6816 — overflow del buffer che si verifica durante il passaggio di un indice dell'array non corretto nelle operazioni DeviceFocusEvent e ProcXIQueryPointer. La vulnerabilità è causata dal fatto che il server X alloca memoria per l'array in base al numero effettivo di pulsanti, mentre la richiesta consente di utilizzare valori nell'array fino a 255. Il problema si manifesta a partire dalla versione xorg-server-1.13.0 (anno 2012).
  • CVE-2024-0229 — scrittura in un'area oltre il limite del buffer tramite il riassociamento a un altro dispositivo master in una configurazione in cui il dispositivo è equipaggiato contemporaneamente con elementi di input di classe "pulsante" (button) e "tasto" (key), e il numero di pulsanti (parametro numButtons) è impostato su 0. Il problema si manifesta a partire dalla versione xorg-server-1.1.1 (anno 2006).
  • CVE-2024-21885 — overflow del buffer nella funzione XISendDeviceHierarchyEvent, che si verifica durante la rimozione di un dispositivo con un identificatore specificato e l'aggiunta di un dispositivo con lo stesso identificatore nell'ambito di una singola richiesta. La vulnerabilità è causata dal fatto che in un'operazione doppia per un identificatore vengono scritti due esemplari della struttura xXIHierarchyInfo, mentre la funzione XISendDeviceHierarchyEvent alloca memoria calcolando un solo esemplare. Il problema si manifesta a partire dalla versione xorg-server-1.10.0 (anno 2010).
  • CVE-2024-21886 — overflow del buffer nella funzione DisableDevice, che si verifica quando viene disattivato un dispositivo master mentre ci sono già dispositivi slave disattivati. La vulnerabilità è causata da un calcolo errato della dimensione della struttura per memorizzare l'elenco dei dispositivi. Il problema si manifesta a partire dalla versione xorg-server-1.13.0 (anno 2012).
  • CVE-2024-0409, CVE-2024-0408 — corruzione del contesto SELinux durante l'attivazione di xserver_object_manager e l'avvio di un client o la creazione di un GLX PBuffer.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster