Aktualizacja X.Org Server 21.1.20 z usunięciem 3 luk w zabezpieczeniach

Opublikowane poprawki do X.Org Server 21.1.19 oraz komponentu DDX (Device-Dependent X) xwayland 24.1.9, który umożliwia uruchamianie X.Org Server w celu realizacji aplikacji X11 w środowiskach opartych na Wayland. W nowych wersjach usunięto 3 luki w zabezpieczeniach, którym nadano poziom zagrożenia 7.8 w skali 10. Problemy mogą potencjalnie być wykorzystywane do podniesienia uprawnień w systemach, w których serwer X działa z uprawnieniami root, a także do zdalnego wykonywania kodu w konfiguracjach, w których dostęp uzyskuje się poprzez przekierowanie sesji X11 za pomocą SSH.

Usunięte luki w zabezpieczeniach:

  • CVE-2025-62229 — dostęp do pamięci po jej zwolnieniu w kodzie tworzenia struktury XPresentNotify. Problem objawia się w implementacji rozszerzenia X11 Present i prowadzi do pozostawienia wskaźnika do usuniętego obiektu present_notify w przypadku wystąpienia błędu podczas przetwarzania i dodawania powiadomień po przedstawieniu mapy pikseli. Luka objawia się od wydania Xorg 1.15 (2013 rok).
  • CVE-2025-62230 — dostęp do pamięci po jej zwolnieniu przy usuwaniu zasobów Xkb dla klienta. Funkcja XkbRemoveResourceClient() zwalniała pamięć przydzieloną dla danych XkbInterest związanych z urządzeniem, ale pozostawiała zasoby z nim związane. Luka objawia się od wydania X11R6 (1994 rok).
  • CVE-2025-62231 — przepełnienie wartości całkowitej w rozszerzeniu Xkb. W strukturze XkbCompatMap wartości były przechowywane w typie „unsigned short”, ale nie były sprawdzane, czy wartość wejściowa może przekroczyć górny limit tego typu. Luka objawia się od wydania X11R6 (1994 rok).

Na gorąco opracowano poprawkę do X.Org Server 21.1.20, w której rozwiązano problem, przez który występował błąd podczas budowania przy użyciu systemu budowania Meson.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster