The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление X.Org Server 21.1.17 с устранением 6 уязвимостей

17.06.2025 22:26

Опубликованы корректирующие выпуски X.Org Server 21.1.17 и DDX-компонента (Device-Dependent X) xwayland 24.1.7, обеспечивающего запуск X.Org Server для организации выполнения X11-приложений в окружениях на базе Wayland. В новой версии X.Org Server устранено 6 уязвимостей. Проблемы потенциально могут быть эксплуатированы для повышения привилегий в системах, в которых X-сервер выполняется с правами root, а также для удалённого выполнения кода в конфигурациях, в которых для доступа используется перенаправление сеанса X11 при помощи SSH.

Выявленные уязвимости:

  • CVE-2025-49176 - целочисленное переполнение в реализации расширения Big Requests, позволяющего отправлять запросы, размером более 16 бит. Уязвимость проявляется с выпуска X11R6.0 (1994 год).
  • CVE-2025-49179 - целочисленное переполнение в реализации расширения X Record, возникающее при отправке слишком больших значений числа клиентов или диапазонов. Уязвимость проявляется с выпуска X11R6.1 (1996 год).
  • CVE-2025-49180 - целочисленное переполнение в реализации расширения RandR. Уязвимость проявляется с выпуска 1.13 RC1 (2012 год).
  • CVE-2025-49178 - возможность создания ситуации, приводящей к блокированию запросов других клиентов. Уязвимость проявляется с выпуска Xorg 1.10.0
  • CVE-2025-49175 - чтение из памяти вне границы буфера в расширении X Rendering, возникающее при выполнении операций с анимированными курсорами. Уязвимость проявляется с выпуска XFree86 4.3.0 (2003 год).
  • CVE-2025-49177 - утечка данных в реализации расширения XFIXES, вызванная отсутствием проверки размера запроса клиента в обработчике XFixesSetClientDisconnectMode (клиент может отправить более короткий запрос и прочитать данные предыдущего запроса. Уязвимость проявляется с выпуска Xorg Server 21.1 RC1 (2011 год).


  1. Главная ссылка к новости (https://lists.x.org/archives/x...)
  2. OpenNews: Обновление X.Org Server 21.1.16 с устранением 8 уязвимостей
  3. OpenNews: Обновление X.Org Server 21.1.14 с устранением уязвимости
  4. OpenNews: Проект X11Libre создал форк X.Org Server, избавленный от влияния корпораций
  5. OpenNews: Обновление X.Org Server 21.1.13 с устранением потенциальной уязвимости в исправлении уязвимости
  6. OpenNews: Обновление X.Org Server 21.1.12 с устранением 4 уязвимостей
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/63423-xorg
Ключевые слова: xorg, xserver
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (61) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 22:31, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +14 +/
    Ооот, ткнули палкой в гнездо, разворошили. Не зря в любом случае. Вон как, патчить стали.
     
     
  • 2.8, 12yoexpert (ok), 22:58, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • –5 +/
    слон и моська
     
  • 2.21, Аноним (-), 23:17, 17/06/2025 Скрыто ботом-модератором     [к модератору]
  • –3 +/
     
  • 2.24, Аноним (-), 23:27, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Чувак, ты что бо-бо Просто пропиши в поиске Обновление X Org Server или п... большой текст свёрнут, показать
     
  • 2.30, Аноним (30), 23:47, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Ооот, ткнули палкой в гнездо, разворошили. Не зря в любом случае. Вон как, патчить стали.

    Да ну, всеж на wayland переходят.
    Ненадо.
    Футьх какой то x11.
    Где там агитаторы Wayland.
    Просто я все никак не перейду.
    Где там про герцовки мониторов.
    И кстати тирринг.
    Так и не разу не замечал его на x11. В современности.

     
     
  • 3.47, Аноним (47), 00:45, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Тирринг - проблема аппаратная! На x11 ситуацию пытались исправить на сколько это можно композиторами, которые можно вкл/выкл. То, что в wayland'e композитор "вшит" на уровне архитектуры и его никак не отключить, не значит, что тирринг побежден! Просто композитор не отключаемый)) Те же яйца, вид с другого ракурса!
     
     
  • 4.51, Аноним (51), 02:40, 18/06/2025 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
  • 4.58, Аноним (58), 07:59, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Вы ни понимаите, Вяленд чинит аппаратные проблемы!
     
  • 2.34, prokoudine (ok), 23:50, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +5 +/
    > Ооот, ткнули палкой в гнездо, разворошили. Не зря в любом случае. Вон как, патчить стали.

    Открываем коммит по ссылке в посте:

    CVE-2025-49175: Commit 0885e0b2  authored 2 months ago by Olivier Fourdan

    Хорошая машина времени, годная! Если бы спустя два месяца X11 не форкнули, никто бы не почесался патч написать :)

     
     
  • 3.64, Совершенно другой аноним (?), 08:53, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Справедливости ради - основная масса коммитов (5 из 6) не 2 месяца назад, а месяц. И применили их только сейчас, а до того чего-то ждали. Может даже и форка.
     

  • 1.4, Илья (??), 22:40, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    "убей меня"
     
  • 1.5, Я (??), 22:40, 17/06/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +1 +/
     
  • 1.6, Аноним (6), 22:47, 17/06/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/
     
  • 1.9, Афроним (?), 22:58, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    Вот так, мал по малу закапывают Кеды и Гном.
     
     
  • 2.11, НяшМяш (ok), 23:03, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А кеды с гномом в курсе?
     
     
  • 3.13, Alladin (?), 23:04, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • –2 +/
    да, давно уже
     
  • 3.14, Афроним (?), 23:05, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Разумеется,все треды про них забиты терпеливыми комментариями.
     
  • 2.16, Аноним (16), 23:09, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Это развлекуха западных программистов (площадка для обучения), а вы в нем ипортозамещаетесь)) смешно
     
     
  • 3.22, Афроним (?), 23:25, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Захейтили чела уже. Полезный программист. Таких немного. Эксмонад спасает.)
     
  • 3.50, Аноним (51), 02:37, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Это развлекуха западных программистов (площадка для обучения), а вы в нем ипортозамещаетесь)) смешно.

    Ну вообщем то да.

     
  • 2.32, Аноним (30), 23:48, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Вот так, мал по малу закапывают Кеды и Гном.

    Да вот так и подумал, Wayland, многоходовочка сторонников x11.
    Для отсеивания конкурентов в виде Gnome и Kde.
    Чтобы создать нормальное De,
    Без всех этих заморочек.

     

  • 1.10, Аноним (10), 23:02, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Ведь могут же чем-то полезным заниматься, когда захотят.
     
     
  • 2.12, НяшМяш (ok), 23:04, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Дети, запоминаем: полезное по мнению кекспертов - это ворошить 30-летний сишный код, который даже сами создатели уже закопали.
     
     
  • 3.15, Афроним (?), 23:07, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Они просто не видят уже и хвост отваливается. До 30 года ИБМ тащит, а там и в правду Иксолибра зарелизится или Вяленый станет как Иксы полноценен.
     
     
  • 4.37, Аноним (30), 23:56, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Иксолибра зарелизится или Вяленый станет как Иксы полноценен.

    Вот и думаю, Wayland, это тот же x11.
    Только более эволюционированный.
    Тоесть зачем изобретать Wayland.
    Надо улучшать x11.
    Вобщем бред. Шаверма или Шаурма.

     
     
  • 5.41, Аноним (41), 00:24, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    На самом деле, Wayland 8212 это X12, и всякий кто закапывался в его архитекту... большой текст свёрнут, показать
     
     
  • 6.44, Аноним (44), 00:37, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Ну преемственность решений не делает из вейланда - X12 Тем более для X12 был ... большой текст свёрнут, показать
     
  • 6.53, Аноним (51), 02:47, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > На самом деле, Wayland — это X12

    Ну да.
    Насамом деле если что то норм, то вопросов невозникает.
    Ты просто пользуешься.

     
  • 4.39, Аноним (-), 00:04, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > а там и в правду Иксолибра зарелизится

    М... ты реально веришь что пара маргиналов смогу вычистить весь овнокод из иксов, который годами вычищали десятки разработчиков?
    Они скорее своего еще сверху навалят))

     
     
  • 5.62, Афроним (?), 08:19, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Вообще хочется верить. Знаю, что тыщеглазы супротив корпов это слабоватая гвардия,но все же комрадам не с ноля пилить проект, а выкидывать и причесывать. Слышал, что это сложнее чем писать новый,но все же шанс.
     
  • 5.63, Афроним (?), 08:23, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Знаю, что тыщеглазы супротив корпов это слабоватая гвардия,но все же комрадам не с ноля пилить проект, а выкидывать и причесывать старый. Слышал, что это сложнее чем писать новый,но все же шанс, что получится лучше Завяленного.
     
     
  • 6.65, Аноним (-), 08:55, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Знаю, что тыщеглазы супротив корпов это слабоватая гвардия,но все же комрадам не
    > с ноля пилить проект, а выкидывать и причесывать старый.

    Уязвимость проявляется с выпуска X11R6.0 (1994 год).
    1994 год! Да это уязвимость старше половины юзеров опенка!
    Ее 30+ лет не находили корпы.
    Какой шанс что ее аналоги раскопают полтора землекопа?

     
  • 3.48, Celcion (ok), 02:08, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Дети, запоминаем: полезное по мнению кекспертов - это ворошить 30-летний сишный код

    Действительно. То ли дело ядро линукса, который... является сишным кодом, которому 34 года... Вы не понимаете, это другое!

     

  • 1.17, Аноним (-), 23:11, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Как же так???
    Ведь в иксах "все просто работает"!
    Кто извобрел машину времени и подбросил уязвимости в эту кучу кода!?
     
  • 1.18, Аноним (18), 23:13, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    >Уязвимость проявляется с выпуска X11R6.0 (1994 год).

    Вот это настоящие сишные программисты. Не то что ваши растовые импотенты. Смотрите, как надёжно сделали.

     
     
  • 2.20, Афроним (?), 23:17, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Я когда Иксами пользовался про них= ничего не знал, а значит все норм.
     
     
  • 3.52, Аноним (51), 02:45, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Что то я не тороплюсь переходить на эти Wayland, и всякик Rust.
    Может я отсталый.
    Но вот прям каждый раз пробую эти Kde Neon,
    И каждый раз ощущение кривости системы.
     

  • 1.19, Аноним (-), 23:16, 17/06/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/
     
  • 1.23, Анонимусс (-), 23:25, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Обновление X.Org Server с устранением

    В общем-то других новостей про иксы можно и не ждать))
    И такие скоро тоже исчезнут.
    В отличие от дыреней, заботливо написанных "настоящими программистами"

     
     
  • 2.26, Кошкажена (?), 23:28, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > В общем-то других новостей про иксы можно и не ждать))
    > В отличие от дыреней, заботливо написанных "настоящими программистами"

    А wayland на чём? Или это другое? Раз выбрали Си, тот тут только правильные практики.

     
     
  • 3.27, Аноним (27), 23:37, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А wayland на чём?

    На чём напишешь, на том и будет.

     
  • 3.28, Анонимусс (-), 23:41, 17/06/2025 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
  • 3.31, Аноним (31), 23:47, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А wayland на чём?

    На расте! Весь cosmic на нем написан.
    И это не только композер, а полноценная DE.

     
     
  • 4.36, Аноним (30), 23:52, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > На расте! Весь cosmic на нем написан.

    Кстати как там товальдс.
    Уже переводит ядро на Раст.

    Товальдс четкий пацак.
    Но вот после Раст, я прям даже незнаю.

     
     
  • 5.38, Аноним (38), 23:59, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Не, он ждёт, когда ATS выйдет.
     
     
  • 6.46, Аноним (51), 00:42, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Приходит как то товальдс к кассе самообслуживания, в Макдональдс.
    А там робот пылесос моет пол.
    А робот стекломойщик моет окна.
    А робот женщина смотрит на него.
    Говорит молодец такой.
    А он говорит это все благодаря ATS.
     
  • 4.49, Аноним (49), 02:12, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А ты что так радуешься? Ты что ли написал?
     
     
  • 5.61, Аноним (-), 08:10, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А ты что так радуешься? Ты что ли написал?

    А ты сам линукс написал, что ему радуешься? Нет? Ну так прикрой варешку.
    Радуюсь я наличию альтернативы, причем уже рабочей, всяким дырявым поделкам на сишке.

     

  • 1.25, Кошкажена (?), 23:27, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Статическим анализатором прошлись?
     
     
  • 2.29, Аноним (29), 23:43, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Вопрос в том, почему раньше не прошлись. Потому что форка не было.
     
     
  • 3.57, Аноним (57), 07:49, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Какой чудесный форк, даже заставил людей в прошлом баги чинить, еще до создания форка.

    CVE-2025-49175: Commit 0885e0b2  authored 2 months ago by Olivier Fourdan

     
  • 2.33, Аноним (30), 23:50, 17/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    https://ru.wikipedia.org/wiki/Top500

    А вот кстати Top500 суперкомпьютеров это все же Linux.
    И даже не Bsd, как некоторые фанатики утверждают.

     
     
  • 3.43, Аноним (-), 00:34, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > И даже не Bsd, как некоторые фанатики утверждают.

    Круто, но ты топиком точно не ошибся? При чем тут X11 и вулны в нем? Я конечно понимаю что у собак есть шерсть и в ней водятся блохи, а блохи это... - но все же, наверное, это должно было висеть не тут :)

     
     
  • 4.45, Аноним (51), 00:39, 18/06/2025 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.35, Аноним (-), 23:51, 17/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Автор статьи безграмотен. "Целочисленное переполнение" - не уязвимость само по себе. Уязвимостью оно становится, когда приводит к возможности совершения каких-то зловредных действий. Например, касательно CVE-2025-49176 на багзилле редхата написано достаточно конкретно, в чём именно проблема:

    >allowing an overflow that defeats the size check, *potentially leading to memory corruption.*

     
     
  • 2.60, Аноним (60), 08:07, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Автор статьи безграмотен. "Целочисленное переполнение" - не уязвимость само по себе.

    А что, в статье утверждается обратное? К чему это ты умничать пытаешься?

    > Например, касательно CVE-2025-49176 на багзилле редхата написано достаточно конкретно, в чём именно проблема

    В новости тоже написано, в чем проблема CVE-2025-49176: "позволяющего отправлять запросы, размером более 16 бит."

     

  • 1.40, Аноним (-), 00:14, 18/06/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     
  • 1.42, Аноним (-), 00:33, 18/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Уязвимость проявляется с выпуска X11R6.0 (1994 год).

    Ммм ... свежак. Предлагаю девам которые фиксят такие баги выдавать вино/коньяк такого же года :)

     

  • 1.54, Аноним (-), 03:07, 18/06/2025 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +1 +/
     
  • 1.56, Sandman_Ivanovich (?), 06:43, 18/06/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    как бы ни хвалили х11 - но в новых версиях KDE в не зависимости от дистрибутива, оно работает медленнее вяляного, лаги, дерганья, какие то мерцания.
    Пришлось перейти на вайланд, в принципе все устраивает.
     
     
  • 2.59, Аноним (58), 08:07, 18/06/2025 [^] [^^] [^^^] [ответить]  
  • +/
    И что, что на 5% медленнее? Гдавное - работает, не крашится, Plasma не падает. Пока из KDE совсем не выпилили, всё устраивает.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру