Janezhet versionet e korrigjimit X.Org Server 21.1.11 dhe komponentit DDX (Device-Dependent X) xwayland 23.2.4, i cili mundëson ekzekutimin e X.Org Server për organizimin e aplikacioneve X11 në mjedise me bazë Wayland. Në këto versione janë rregulluar 6 vulnerabilitete, disa prej të cilave mund të shfrytëzohen për të rritur privilegjet në sisteme ku X-server funksionon me të drejtat e root, si dhe për ekzekutimin e kodit në distancë në konfigurime ku përdoret ridrejtimi i sesionit X11 përmes SSH.
Problemet e identifikuara:
- CVE-2023-6816 â njĂ« mbushje bufersh, e cila shfaqet gjatĂ« kalimit tĂ« njĂ« indeksi tĂ« pamjaftueshĂ«m nĂ« operacionet DeviceFocusEvent dhe ProcXIQueryPointer. Vulnerabiliteti shkaktohet nga fakti se X-server alokon memorie pĂ«r array nĂ« pĂ«rputhje me numrin aktual tĂ« butonave, ndĂ«rsa kĂ«rkesa lejon pĂ«rdorimin e vlerave deri nĂ« 255 nĂ« array. Problemi shfaqet qĂ« nga versioni xorg-server-1.13.0 (viti 2012).
- CVE-2024-0229 â shkruani jashtĂ« kufijve tĂ« bufers, duke u ri lidhur me njĂ« master-tĂ« pajisjes, nĂ« njĂ« konfigurim ku pajisja Ă«shtĂ« e pajisur njĂ«kohĂ«sisht me elemente hyrjeje tĂ« klasave "buton" (button) dhe "çelĂ«s" (key), dhe nĂ« tĂ« njĂ«jtĂ«n kohĂ« numri i butonave (parametri numButtons) Ă«shtĂ« caktuar nĂ« 0. Problemi shfaqet qĂ« nga versioni xorg-server-1.1.1 (viti 2006).
- CVE-2024-21885 â mbushje bufersh nĂ« funksionin XISendDeviceHierarchyEvent, e cila shfaqet gjatĂ« heqjes sĂ« njĂ« pajisjeje me njĂ« identifikues tĂ« caktuar dhe shtimit tĂ« njĂ« pajisjeje me tĂ« njĂ«jtin identifikues brenda njĂ« kĂ«rkese. Vulnerabiliteti shkaktohet nga fakti qĂ« nĂ« njĂ« operacion tĂ« dyfishtĂ« pĂ«r njĂ« identifikues, shkruhen menjĂ«herĂ« dy kopje tĂ« strukturĂ«s xXIHierarchyInfo, ndĂ«rsa funksioni XISendDeviceHierarchyEvent alokon memorie pĂ«r njĂ« kopje tĂ« vetme. Problemi shfaqet qĂ« nga versioni xorg-server-1.10.0 (viti 2010).
- CVE-2024-21886 â mbushje bufersh nĂ« funksionin DisableDevice, qĂ« ndodh kur çaktivizohet njĂ« master-device pĂ«rpara se tĂ« çaktivizohen pajisjet slave. Vulnerabiliteti shkaktohet nga njĂ« llogaritje e gabuar e madhĂ«sisĂ« sĂ« strukturĂ«s pĂ«r ruajtjen e listĂ«s sĂ« pajisjeve. Problemi shfaqet qĂ« nga versioni xorg-server-1.13.0 (viti 2012).
- CVE-2024-0409, CVE-2024-0408 â dĂ«mtimi i kontekstit SELinux kur aktivizohet xserver_object_manager dhe fillon njĂ« klient ose krijon njĂ« GLX PBuffer.
Burimi: opennet.ru
