Sono stati pubblicati aggiornamenti correttivi per X.Org Server 21.1.5 e xwayland 22.1.6, il componente DDX (Device-Dependent X) che consente l'esecuzione di X.Org Server per l'esecuzione di applicazioni X11 in ambienti basati su Wayland. Le nuove versioni risolvono 6 vulnerabilità che potrebbero essere sfruttate per ottenere privilegi elevati in sistemi in cui il server X è in esecuzione con diritti di root, e per l'esecuzione remota di codice in configurazioni in cui si utilizza il reindirizzamento della sessione X11 tramite SSH.
- CVE-2022-46340 — overflow dello stack durante l'elaborazione delle richieste XTestSwapFakeInput con dati superiori a 32 byte nel campo GenericEvents.
- CVE-2022-46341 — accesso a un'area oltre i limiti del buffer durante l'elaborazione delle richieste XIPassiveUngrab, attivate con valori elevati di codici di tasti o pulsanti.
- CVE-2022-46342 — accesso alla memoria dopo la sua liberazione (use-after-free) tramite manipolazione delle richieste XvdiSelectVideoNotify.
- CVE-2022-46343 — accesso alla memoria dopo la sua liberazione (use-after-free) tramite manipolazione delle richieste ScreenSaverSetAttributes.
- CVE-2022-46344 — accesso ai dati in un'area oltre i limiti del buffer durante l'elaborazione delle richieste XIChangeProperty con parametri di grandi dimensioni.
- CVE-2022-46283 — accesso alla memoria dopo la sua liberazione (use-after-free) tramite manipolazione delle richieste XkbGetKbdByName.
Fonte: opennet.ru
