În X.Org Server au fost descoperite patru vulnerabilități care permit creșterea privilegiilor în sistem, dacă serverul X rulează cu drepturi de root, sau executarea de cod pe un sistem de la distanță, în cazul în care accesul se face prin redirecționarea sesiunii X11 folosind SSH. Problemele sunt așteptate să fie rezolvate în versiunea xorg-server 21.1.2, care se preconizează că va fi lansată în următoarele zile. În distribuțiile de sistem, problemele rămân nerezolvate (Debian, Ubuntu, RHEL, SUSE, Fedora, Arch).
- CVE-2021-4008 — o depășire a bufferului în funcția SProcRenderCompositeGlyphs, legată de faptul că handlerul de cereri CompositeGlyphs din extensia Render verifică incorect lungimea datelor transmise, ceea ce poate fi folosit pentru a scrie date arbitrare în afara bufferului. Patch-ul cu corecția.
- CVE-2021-4009 — o depășire a bufferului în funcția SProcXFixesCreatePointerBarrier, cauzată de verificarea incorectă a lungimii cererii în handlerul CreatePointerBarrier, utilizat în extensia XFixes. Patch-ul cu corecția.
- CVE-2021-4010 — o depășire a bufferului în funcția SProcScreenSaverSuspend, legată de verificarea incorectă a lungimii cererii Suspend în extensia Screen Saver. Patch-ul cu corecția.
- CVE-2021-4011 — o depășire a bufferului în funcția SwapCreateRegister, legată de verificarea incorectă a lungimilor cererilor RecordCreateContext și RecordRegisterClients în extensia Record. Patch-ul cu corecția.
Sursa: opennet.ro
