Aktualizacja X.Org Server 21.1.5 i xwayland 22.1.6, eliminująca 6 luk w zabezpieczeniach

Opublikowano poprawki do X.Org Server 21.1.5 oraz xwayland 22.1.6, komponentu DDX (Device-Dependent X), który umożliwia uruchamianie X.Org Server w celu realizacji aplikacji X11 w środowiskach opartych na Wayland. W nowych wersjach naprawiono 6 luk bezpieczeństwa, które potencjalnie mogą być wykorzystywane do podnoszenia uprawnień w systemach, w których serwer X działa z uprawnieniami root, a także do zdalnego wykonania kodu w konfiguracjach, w których dostęp jest realizowany przez przekierowanie sesji X11 za pomocą SSH.

  • CVE-2022-46340 — przepełnienie stosu podczas przetwarzania żądań XTestSwapFakeInput z danymi w polu GenericEvents większymi niż 32 bajty.
  • CVE-2022-46341 — dostęp do obszaru poza granicami bufora podczas przetwarzania żądań XIPassiveUngrab, wywołanych z dużymi wartościami kodów klawiszy lub przycisków.
  • CVE-2022-46342 — dostęp do pamięci po jej zwolnieniu (use-after-free) poprzez manipulację żądaniami XvdiSelectVideoNotify.
  • CVE-2022-46343 — dostęp do pamięci po jej zwolnieniu (use-after-free) poprzez manipulację żądaniami ScreenSaverSetAttributes.
  • CVE-2022-46344 — dostęp do danych w obszarze poza granicami bufora podczas przetwarzania żądań XIChangeProperty z dużymi parametrami.
  • CVE-2022-46283 — dostęp do pamięci po jej zwolnieniu (use-after-free) poprzez manipulację żądaniami XkbGetKbdByName.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster