Aggiornamento X.Org Server 21.1.18 con la risoluzione di 6 vulnerabilità

Sono stati pubblicati gli aggiornamenti correttivi X.Org Server 21.1.17 e il componente DDX (Device-Dependent X) xwayland 24.1.7, che consente l'avvio di X.Org Server per l'esecuzione di applicazioni X11 in ambienti basati su Wayland. Nella nuova versione di X.Org Server sono state corrette 6 vulnerabilità. Questi problemi potrebbero essere sfruttati per aumentare i privilegi nei sistemi in cui il server X viene eseguito con diritti di root, nonché per l'esecuzione remota di codice nelle configurazioni in cui l'accesso avviene tramite il reindirizzamento della sessione X11 tramite SSH.

Vulnerabilità identificate:

  • CVE-2025-49176 — overflow intero che porta a danni della memoria, nell'implementazione dell'estensione Big Requests, consentendo di inviare richieste superiori a 64 kilobyte. La vulnerabilità si manifesta a partire dal rilascio X11R6.0 (1994).
  • CVE-2025-49179 — overflow intero che porta a danni della memoria, nell'implementazione dell'estensione X Record, che si verifica durante l'invio di valori troppo grandi per il numero di client o per gli intervalli. La vulnerabilità si manifesta a partire dal rilascio X11R6.1 (1996).
  • CVE-2025-49180 — overflow intero che porta a danni della memoria, nell'implementazione dell'estensione RandR. La vulnerabilità si manifesta a partire dal rilascio 1.13 RC1 (2012).
  • CVE-2025-49178 — possibilità di creare una situazione che porta al blocco delle richieste di altri client. La vulnerabilità si manifesta a partire dal rilascio Xorg 1.10.0.
  • CVE-2025-49175 — lettura dalla memoria al di fuori del confine del buffer nell'estensione X Rendering, che si verifica durante l'esecuzione di operazioni con cursori animati. La vulnerabilità si manifesta a partire dal rilascio XFree86 4.3.0 (2003).
  • CVE-2025-49177 — fuga di dati nell'implementazione dell'estensione XFIXES, causata dalla mancanza di verifica della dimensione della richiesta del client nel gestore XFixesSetClientDisconnectMode (il client può inviare una richiesta più breve e leggere i dati della richiesta precedente). La vulnerabilità si manifesta a partire dal rilascio Xorg Server 21.1 RC1 (2021).

Aggiunta: Subito dopo sono stati rilasciati gli aggiornamenti X.Org Server 21.1.18 e xwayland 24.1.8, che includono ulteriori modifiche per correggere la vulnerabilità CVE-2025-49176.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster