Er zijn correctieve uitgaven van X.Org Server 21.1.19 en de DDX-component (Device-Dependent X) xwayland 24.1.9 gepubliceerd, die de uitvoering van X.Org Server mogelijk maken voor het draaien van X11-toepassingen in omgevingen op basis van Wayland. In de nieuwe versies zijn er 3 kwetsbaarheden verholpen, die een ernstigheidsniveau van 7.8 op 10 hebben gekregen. De problemen kunnen potentieel worden misbruikt voor privilege-escalatie in systemen waar de X-server met root-rechten draait, evenals voor het op afstand uitvoeren van code in configuraties waar toegang wordt verkregen via het doorsturen van de X11-sessie via SSH.
Gecorrigeerde kwetsbaarheden:
- CVE-2025-62229 — toegang tot geheugen na vrijgave in de code voor het aanmaken van de structuur XPresentNotify. Het probleem manifesteert zich in de implementatie van de X11 Present-extensie en leidt tot het achterlaten van een verwijzing naar een verwijderd object present_notify in het geval van een fout tijdens de verwerking en toevoeging van meldingen na het weergeven van de pixelkaart. De kwetsbaarheid manifesteert zich sinds de release van Xorg 1.15 (2013).
- CVE-2025-62230 — toegang tot geheugen na vrijgave bij het verwijderen van Xkb-resources voor de client. De functie XkbRemoveResourceClient() vrijgaf het geheugen dat was toegewezen voor de XkbInterest-gegevens die aan het apparaat waren gekoppeld, maar liet de aan hem gerelateerde resources achter. De kwetsbaarheid manifesteert zich sinds de release van X11R6 (1994).
- CVE-2025-62231 — overflow van een geheel getal in de Xkb-extensie. In de structuur XkbCompatMap werden waarden opgeslagen met het type 'unsigned short', maar werd niet gecontroleerd of de ingangswaarde de bovengrens van dit type zou overschrijden. De kwetsbaarheid manifesteert zich sinds de release van X11R6 (1994).
In reactie op de situatie is een correctieve uitgave van X.Org Server 21.1.20 uitgebracht, waarin het probleem is opgelost dat leidde tot een fout bij de opbouw met behulp van het bouwsysteem Meson.
Bron: opennet.ru
