Vulnerabilitete në bibliotekat X.Org, dy prej të cilave janë pranishme që nga viti 1988

Informacioni u lidhje me pesë vulnerabilitete në bibliotekat libX11 dhe libXpm, të zhvilluara nga projekti X.Org. Problemet janë zgjidhur në versionet libXpm 3.5.17 dhe libX11 1.8.7. Tre vulnerabilitete janë identifikuar në bibliotekën libx11, e cila ofron funksione me implementim klienti të protokollit X11:

  • CVE-2023-43785 — tejkalimi i kufijve tĂ« memories nĂ« kodin libX11, i cili shfaqet kur pĂ«rpunon njĂ« pĂ«rgjigje nga X-server me numrin e karaktereve qĂ« nuk pĂ«rputhen me kĂ«rkesĂ«n e dĂ«rguar mĂ« parĂ« XkbGetMap. Vulnerabiliteti shkaktohet nga njĂ« gabim nĂ« X11R6.1, i cili ekziston qĂ« nga viti 1996. Vulnerabiliteti mund tĂ« shfrytĂ«zohet kur njĂ« aplikacion qĂ« pĂ«rdor libx11 lidhet me njĂ« X-server tĂ« dĂ«mshĂ«m ose njĂ« proxy ndĂ«rmjetĂ«s tĂ« kontrolluar nga njĂ« sulmues.
  • CVE-2023-43786 — shterimi i stack-ut pĂ«r shkak tĂ« njĂ« rekursioni tĂ« pafund nĂ« funksionin PutSubImage() nĂ« libX11, i cili ndodh kur pĂ«rpunon tĂ« dhĂ«na tĂ« dizajnuara nĂ« formatin XPM. Vulnerabiliteti ka ekzistuar qĂ« nga publikimi i X11R2 nĂ« shkurt 1988.
  • CVE-2023-43787 — mbushja numerike nĂ« funksionin XCreateImage() nĂ« libX11, qĂ« çon nĂ« mbushjen e heap-it pĂ«r shkak tĂ« njĂ« gabimi nĂ« llogaritjen e madhĂ«sisĂ«, qĂ« nuk pĂ«rputhet me madhĂ«sinĂ« e vĂ«rtetĂ« tĂ« tĂ« dhĂ«nave. Funksioni problematik XCreateImage() thirret nga funksioni XpmReadFileToPixmap(), duke lejuar shfrytĂ«zimin e vulnerabilitetit gjatĂ« pĂ«rpunimit tĂ« njĂ« skedari tĂ« dizajnuar nĂ« formatin XPM. Vulnerabiliteti gjithashtu ekziston qĂ« nga X11R2 (viti 1988).

Për më tepër, janë zbuluar dy vulnerabilitete në bibliotekën libXpm (CVE-2023-43788 dhe CVE-2023-43789), të shkaktuara nga mundësia e leximit nga zona jashtë kufijve të memories së ndarë. Problemet shfaqen gjatë ngarkimit të një komenti nga mëndafshi dhe përpunimit të një skedari XPM me një hartë ngjyrash të pavlefshme. Të dy vulnerabilitetet datojnë nga viti 1998 dhe janë zbuluar përmes përdorimit të mjeteve për zbuluar gabime në menaxhimin e memories dhe fuzzing-testimit AddressSanitizer dhe libFuzzer.

X.org ka pasur probleme historike me sigurinĂ«, pĂ«r shembull dhjetĂ« vjet mĂ« parĂ«, nĂ« konferencĂ«n e 30-tĂ« Chaos Communication Congress (CCC) nĂ« njĂ« prezantim tĂ« kĂ«rkuesit tĂ« sigurisĂ« Ilja van Sprundel, gjysma e prezantimit ishte e kushtuar problemeve nĂ« serveri X.Org, dhe gjysma tjetĂ«r sigurisĂ« sĂ« bibliotekave klientĂ«ve X11. NĂ« deklaratĂ«n e Iljas, i cili nĂ« vitin 2013 identifikoi 30 vulnerabilitete qĂ« prekin biblioteka tĂ« ndryshme klientĂ«sh X11, si dhe komponentĂ«t DRI tĂ« Mesa, pĂ«rfshiheshin fraza tĂ« tilla emocionale si "GLX — Ă«shtĂ« njĂ« demotivator i tmerrshĂ«m! 80,000 rreshta tmerr tĂ« plotĂ«!" dhe "NĂ« dy muajt e fundit kam gjetur 120 gabime nĂ« tĂ«, dhe ende nuk kam pĂ«rfunduar kontrollin."

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster