Përditësim i X.Org Server 21.1.11 me rregullimin e 6 cenueshmërive

Janë publikuar versionet korrigjuese të X.Org Server 21.1.11 dhe të komponentit DDX (Device-Dependent X) xwayland 23.2.4, i cili mundëson nisjen e X.Org Server për ekzekutimin e aplikacioneve X11 në mjedise të bazuara në Wayland. Në versionet e reja janë eliminuar 6 cenueshmëri, disa prej të cilave mund të shfrytëzohen për përshkallëzim privilegjesh në sistemet ku X-server ekzekutohet me të drejta root, si edhe për ekzekutim të kodit në distancë në konfigurime ku për qasje përdoret ridrejtimi i sesionit X11 përmes SSH.

Problemet e zbuluara:

  • CVE-2023-6816 — tejmbushje e buffer-it qĂ« ndodh gjatĂ« kalimit tĂ« njĂ« indeksi tĂ« pavlefshĂ«m tĂ« vargut nĂ« operacionet DeviceFocusEvent dhe ProcXIQueryPointer. CenueshmĂ«ria shkaktohet nga fakti se X-server alokon memorien e vargut sipas numrit real tĂ« butonave, ndĂ«rsa kĂ«rkesa lejon pĂ«rdorimin nĂ« varg tĂ« vlerave deri nĂ« 255. Problemi shfaqet qĂ« nga versioni xorg-server-1.13.0 (viti 2012).
  • CVE-2024-0229 — shkrim jashtĂ« kufijve tĂ« buffer-it pĂ«rmes rilidhjes me njĂ« pajisje tjetĂ«r master nĂ« njĂ« konfigurim ku pajisja ka njĂ«kohĂ«sisht elemente hyrĂ«se tĂ« klasĂ«s «button» dhe «key», ndĂ«rsa numri i butonave (parametri numButtons) Ă«shtĂ« vendosur nĂ« 0. Problemi shfaqet qĂ« nga versioni xorg-server-1.1.1 (viti 2006).
  • CVE-2024-21885 — tejmbushje e buffer-it nĂ« funksionin XISendDeviceHierarchyEvent, qĂ« ndodh gjatĂ« heqjes sĂ« njĂ« pajisjeje me identifikues tĂ« caktuar dhe shtimit tĂ« njĂ« pajisjeje me tĂ« njĂ«jtin identifikues brenda sĂ« njĂ«jtĂ«s kĂ«rkesĂ«. CenueshmĂ«ria shkaktohet nga fakti se gjatĂ« operacionit tĂ« dyfishtĂ« pĂ«r tĂ« njĂ«jtin identifikues shkruhen menjĂ«herĂ« dy instanca tĂ« strukturĂ«s xXIHierarchyInfo, ndĂ«rsa funksioni XISendDeviceHierarchyEvent alokon memorie vetĂ«m pĂ«r njĂ« instancĂ«. Problemi shfaqet qĂ« nga versioni xorg-server-1.10.0 (viti 2010).
  • CVE-2024-21886 — tejmbushje e buffer-it nĂ« funksionin DisableDevice, qĂ« ndodh gjatĂ« çaktivizimit tĂ« njĂ« pajisjeje master kur pajisjet slave tashmĂ« janĂ« çaktivizuar. CenueshmĂ«ria shkaktohet nga njĂ« llogaritje e pasaktĂ« e madhĂ«sisĂ« sĂ« strukturĂ«s pĂ«r ruajtjen e listĂ«s sĂ« pajisjeve. Problemi shfaqet qĂ« nga versioni xorg-server-1.13.0 (viti 2012).
  • CVE-2024-0409, CVE-2024-0408 — dĂ«mtim i kontekstit SELinux gjatĂ« aktivizimit tĂ« xserver_object_manager dhe nisjes sĂ« klientit ose krijimit tĂ« GLX PBuffer.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster