Sono stati pubblicati gli aggiornamenti correttivi per X.Org Server 21.1.14 e il componente DDX (Device-Dependent X) xwayland 24.1.4, che consente l'avvio di X.Org Server per l'esecuzione di applicazioni X11 in ambienti basati su Wayland. Nelle nuove versioni è stata risolta una vulnerabilità (CVE-2024-9632), che potrebbe essere sfruttata per ottenere privilegi elevati in sistemi in cui il server X viene eseguito con diritti di root, oltre a permettere l'esecuzione remota di codice in configurazioni in cui l'accesso avviene tramite il reindirizzamento della sessione X11 tramite SSH.
Il problema è causato da un overflow del buffer nella funzione _XkbSetCompatMap(), che si verifica quando si tenta di modificare la dimensione del buffer sym_interpret durante l'elaborazione di una bitmap specificatamente formattata. A causa di un errore nell'impostazione della nuova dimensione, la modifica interessava solo il valore di num_si, lasciando invariato il valore di size_si. Il problema si manifesta a partire dalla versione xorg-server-1.1.1, rilasciata nel 2006.
Fonte: opennet.ru
