Actualizarea X.Org Server 21.1.4 cu corectarea vulnerabilităților

Este disponibil un update corectiv pentru X.Org Server 21.1.4, care rezolvă două vulnerabilități în manejerele extensiei Xkb, permițând creșterea privilegiilor în sistem dacă serverul X rulează cu drepturi de root sau executarea de cod pe un sistem de la distanță, dacă accesul se face prin redirecționarea sesiunii X11 folosind SSH. Vulnerabilitățile sunt cauzate de lipsa verificării corecte a dimensiunii în manejerele cererilor ProcXkbSetGeometry (CVE-2022-2319) și ProcXkbSetDeviceInfo (CVE-2022-2320), care pot fi exploatate pentru a scrie în zona de memorie dincolo de bufferul rezervat.

În cazul ProcXkbSetGeometry, a lipsit verificarea dimensiunii câmpurilor cererii, ceea ce permitea clientului să provoace un overflow specificând în cerere un număr de secțiuni care nu corespundea datelor efectiv trimise. În manejera ProcXkbSetDeviceInfo, vulnerabilitatea este cauzată de ordinea greșită a apelurilor de funcții — funcția pentru verificarea parametrilor era apelată după funcția în care acești parametri erau utilizați (numele funcțiilor erau inversate și funcția XkbSetDeviceInfo includea codul pentru verificare, iar XkbSetDeviceInfoCheck — pentru setarea valorilor).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster