Aggiornamento X.Org Server 21.1.18 con correzione di 6 vulnerabilità.

Sono stati pubblicati aggiornamenti correttivi per X.Org Server 21.1.17 e il componente DDX (Device-Dependent X) xwayland 24.1.7, che consente l'esecuzione di X.Org Server per l'organizzazione dell'esecuzione di applicazioni X11 in ambienti basati su Wayland. La nuova versione di X.Org Server risolve 6 vulnerabilità. I problemi possono essere potenzialmente sfruttati per ottenere privilegi elevati nei sistemi in cui il server X viene eseguito con diritti di root, nonché per l'esecuzione remota di codice in configurazioni in cui si utilizza il reindirizzamento delle sessioni X11 tramite SSH.

Vulnerabilità identificate:

  • CVE-2025-49176 — overflow intero che porta a danneggiamento della memoria, nell'implementazione dell'estensione Big Requests, che consente di inviare richieste superiori a 64 kilobyte. La vulnerabilità si manifesta dalla release X11R6.0 (1994).
  • CVE-2025-49179 — overflow intero che porta a danneggiamento della memoria, nell'implementazione dell'estensione X Record, che si verifica quando si inviano valori troppo grandi per il numero di client o per le gamme. La vulnerabilità si manifesta dalla release X11R6.1 (1996).
  • CVE-2025-49180 — overflow intero che porta a danneggiamento della memoria, nell'implementazione dell'estensione RandR. La vulnerabilità si manifesta dalla release 1.13 RC1 (2012).
  • CVE-2025-49178 — possibilità di creare una situazione che porta al blocco delle richieste di altri client. La vulnerabilità si manifesta dalla release Xorg 1.10.0.
  • CVE-2025-49175 — lettura di memoria oltre il confine del buffer nell'estensione X Rendering, che si verifica durante le operazioni con cursori animati. La vulnerabilità si manifesta dalla release XFree86 4.3.0 (2003).
  • CVE-2025-49177 — fuga di dati nell'implementazione dell'estensione XFIXES, causata dall'assenza di un controllo della dimensione della richiesta del client nel gestore XFixesSetClientDisconnectMode (il client può inviare una richiesta più corta e leggere i dati dalla richiesta precedente). La vulnerabilità si manifesta dalla release Xorg Server 21.1 RC1 (2021).

Nota: In seguito agli sviluppi, sono state formate le release X.Org Server 21.1.18 e xwayland 24.1.8, che includono ulteriori modifiche per risolvere la vulnerabilità CVE-2025-49176.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster