libinput 1.31.3 met een patch voor een kwetsbaarheid die leidt tot root-code-uitvoering

Corrigerende uitgave gepubliceerd libinput 1.31.3 — een bibliotheek voor de verwerking van invoerapparaten die wordt gebruikt door moderne Linux-desktops in combinatie met Wayland-compositors en X.Org. libinput is verantwoordelijk voor de detectie van apparaten, de verwerking van gebeurtenissen en de abstractie van invoer: van muizen en touchpads tot grafische tablets. Het project wordt verspreid onder de MIT-licentie.

De belangrijkste wijziging van deze uitgave is de correctie van een kwetsbaarheid in de ondersteunende udev-tool libinput-device-group. Het probleem was gerelateerd aan het feit dat de waarde PHYS, verkregen van het apparaat, in de output voor udev werd weergegeven als een KEY=VALUE-string zonder voldoende opruiming van speciale tekens. Een kwaadaardig apparaat, gemaakt via uinput of uhid, kon een vermeldingssymbool in PHYS injecteren, waardoor udev de output als twee aparte variabelen beschouwde. Dit had daardoor kunnen leiden tot de uitvoering van willekeurige code met root-rechten.

De kwetsbaarheid is niet op afstand uit te buiten: de aanvaller moet lokale toegang hebben en in staat zijn om een kwaadaardig uinput- of uhid-apparaat te creƫren. Toegang tot deze interfaces is meestal beperkt tot root, maar het risico neemt toe op systemen met bredere udev-regels. Configuraties waarin toegang wordt verleend aan gewone ingelogde gebruikers ter ondersteuning van gamecontrollers en Steam Input worden bijvoorbeeld genoemd, zoals via het pakket steam-devices of soortgelijke regels.

Belangrijke aanvulling: eerder werd in het nieuws versie libinput 1.31.2, vermeld, maar in de officiƫle advisory zijn de gecorrigeerde versies aangegeven libinput 1.31.3 en 1.30.4. Aangetaste versies tot en met 1.31.2 en 1.30.3 inclusief; CVE was op het moment van publicatie nog niet toegewezen.

Gebruikers wordt aangeraden het systeempakket libinput bij te werken via de standaard pakketbeheerder van de distributie. In Arch Linux pakket is libinput 1.31.3-1 al beschikbaar in de Extra-repository op 4 juni 2026, in Debian is de versie 1.31.3-1 op dezelfde dag in unstable aangenomen.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster