ĂshtĂ« publikuar njĂ« version korrigjues libinput 1.31.3 â njĂ« bibliotekĂ« pĂ«r pĂ«rpunimin e pajisjeve hyrĂ«se, e pĂ«rdorur nga desktopet moderne Linux nĂ« bashkĂ«punim me kompozitorĂ«t Wayland dhe X.Org. libinput Ă«shtĂ« pĂ«rgjegjĂ«se pĂ«r zbulimin e pajisjeve, pĂ«rpunimin e ngjarjeve dhe abstraksionin e hyrjes: nga mouse-t dhe touchpad-et deri tek tabletat grafike. Projekti shpĂ«rndahet nĂ«n licencĂ«n MIT.
Ndryshimi kryesor i versionit është korrigjimi i një vulnerabiliteti në programin ndihmës udev libinput-device-group. Problemi ishte lidhur me faktin se vlera PHYS, e marrë nga pajisja, kalonte në dalje për udev në formën e një stringu KEY=VALUE pa pastrimin e mjaftueshëm të simboleve të veçanta. Një pajisje keqdashëse e krijuar përmes uinput ose uhid, mund të vendoste një simbol të linjës së re në PHYS, duke bërë që udev ta perceptonte daljen si dy variabla të veçantë. Si rezultat, kjo mund të çonte në ekzekutimin e kodit të rastësishëm me të drejtat e root.
Mungesa nuk është e largët: sulmuesi ka nevojë për qasje lokale dhe mundësinë për të krijuar një pajisje të dëmshme uinput ose uhid. Zakonisht, qasja në këto ndërfaqe është e kufizuar për root, por rreziku shfaqet në sistemet me rregulla më të gjera të udev. Siç dëshmohet, përmenden konfigurimet ku qasja lejohet për përdoruesit e regjistruar për të mbështetur kontrollet e lojërave dhe Steam Input, për shembull, përmes paketës steam-devices ose rregulla të ngjashme.
Një sqarim i rëndësishëm: më parë në lajme ishte përmendur versioni libinput 1.31.2, por në advisory zyrtar versionet e korrigjuara janë caktuar libinput 1.31.3 dhe 1.30.4. Prekën versionet deri 1.31.2 dhe 1.30.3 inclusively; CVE në momentin e publikimit ende nuk ishte caktuar.
Kusersit rekomandohet të azhurnojnë paketën sistemike libinput nëpërmjet menaxherit të zakonshëm të paketave të distribucionit. Në Arch Linux paketa libinput 1.31.3-1 veçse ka dalë në repositorin Extra më 4 qershor 2026, në Debian versioni 1.31.3-1 u miratua në unstable të njëjtën ditë.
Burimi: linux.org.ru
