Podatności w serwerze X.Org

W serwerze X.Org zidentyfikowano cztery luki, które mogą pozwolić na podniesienie swoich uprawnień w systemie, jeśli serwer X działa z uprawnieniami root, lub na wykonanie kodu na zdalnym systemie, jeśli dostęp odbywa się poprzez przekierowanie sesji X11 za pomocą SSH. Problemy mają zostać rozwiązane w wydaniu xorg-server 21.1.2, które oczekiwane jest w najbliższych dniach. W dystrybucjach problemy pozostają jeszcze nierozwiązane (Debian, Ubuntu, RHEL, SUSE, Fedora, Arch).

  • CVE-2021-4008 — przepełnienie bufora w funkcji SProcRenderCompositeGlyphs, związane z tym, że obsługa żądań CompositeGlyphs w rozszerzeniu Render nieprawidłowo sprawdza długość przesyłanych danych, co może być wykorzystane do zapisania dowolnych danych poza buforem. Łata jest w przygotowaniu.
  • CVE-2021-4009 — przepełnienie bufora w funkcji SProcXFixesCreatePointerBarrier, spowodowane nieprawidłowym sprawdzaniem długości żądania w obsłudze CreatePointerBarrier, używanej w rozszerzeniu XFixes. Łata jest w przygotowaniu.
  • CVE-2021-4010 — przepełnienie bufora w funkcji SProcScreenSaverSuspend, związane z nieprawidłowym sprawdzaniem długości żądania Suspend w rozszerzeniu Screen Saver. Łata jest w przygotowaniu.
  • CVE-2021-4011 — przepełnienie bufora w funkcji SwapCreateRegister, związane z nieprawidłowym sprawdzaniem długości żądań RecordCreateContext i RecordRegisterClients w rozszerzeniu Record. Łata jest w przygotowaniu.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster