X.Org corregge 12 falle che espongono il display server
X.Org ha rilasciato le correzioni per 12 vulnerabilità in xorg-server 21.1.25 e Xwayland 24.1.14. Nove possono arrivare all'execution di codice. Dieci delle 12 richiedono un X client già connesso e accettato dal server, quindi un'app GUI malevola o già compromessa può spingersi fino al display server che gestisce la sessione grafica.
Le falle includono buffer overflow, use-after-free, double free e un out-of-bounds read. Una heap overflow in Glamor colpisce solo Xwayland su sistemi con GPU acceleration, e concentra il rischio sui desktop che usano quella combinazione. Il quadro conta perché l'errore non resta nell'applicazione che lo innesca: può ricadere sul server grafico stesso.
Per chi gestisce flotta Linux desktop o distribuzioni che spediscono X.Org Server o Xwayland, la notizia è che il perimetro d'attacco sta nel livello grafico condiviso, non nel singolo programma utente. Questa è una correzione ampia, ma l'esposizione più delicata resta sui sistemi con Xwayland GPU-accelerated.
Rilasciati aggiornamenti di sicurezza per X server, componente fondamentale del sistema grafico utilizzato in numerosi ambienti Unix e Linux, e per Xwayland, livello di compatibilità che consente l'esecuzione di applicazioni X11 in ambienti Wayland.