Actualizarea X.Org Server 21.1.18 cu remedierea a 6 vulnerabilități

Au fost publicate actualizări corective pentru X.Org Server 21.1.17 și componenta DDX (Device-Dependent X) xwayland 24.1.7, care permite rularea X.Org Server pentru executarea aplicațiilor X11 în medii bazate pe Wayland. Noua versiune a X.Org Server corectează 6 vulnerabilități. Problemele pot fi exploatate pentru a crește privilegii în sistemele în care serverul X rulează cu drepturi de root, precum și pentru execuția de cod de la distanță în configurațiile în care accesul se face prin redirecționarea sesiunii X11 folosind SSH.

Vulnerabilitățile identificate:

  • CVE-2025-49176 — o depășire a unui număr întreg care duce la coruperea memoriei în realizarea extensiei Big Requests, ce permite trimiterea cererilor ce depășesc 64 de kilobiți. Vulnerabilitatea este prezentă din versiunea X11R6.0 (anul 1994).
  • CVE-2025-49179 — o depășire a unui număr întreg care duce la coruperea memoriei în realizarea extensiei X Record, care apare la trimiterea unor valori prea mari ale numărului de clienți sau intervalelor. Vulnerabilitatea este prezentă din versiunea X11R6.1 (anul 1996).
  • CVE-2025-49180 — o depășire a unui număr întreg care duce la coruperea memoriei în realizarea extensiei RandR. Vulnerabilitatea este prezentă din versiunea 1.13 RC1 (anul 2012).
  • CVE-2025-49178 — posibilitatea de a crea o situație care duce la blocarea cererilor altor clienți. Vulnerabilitatea este prezentă din versiunea Xorg 1.10.0.
  • CVE-2025-49175 — citirea din memorie dincolo de limitele tamponului în extensia X Rendering, care apare la executarea operațiunilor cu cursorii animați. Vulnerabilitatea este prezentă din versiunea XFree86 4.3.0 (anul 2003).
  • CVE-2025-49177 — scurgerea de date în realizarea extensiei XFIXES, cauzată de absența verificării dimensiunii cererii clientului în handlerul XFixesSetClientDisconnectMode (clientul poate trimite o cerere mai scurtă și poate citi datele din cererea anterioară). Vulnerabilitatea este prezentă din versiunea Xorg Server 21.1 RC1 (anul 2021).

Complete: Pe urmele imediate, au fost formate actualizări pentru X.Org Server 21.1.18 și xwayland 24.1.8, care includ modificări suplimentare pentru corectarea vulnerabilității CVE-2025-49176.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster