影响X.Org服务器的本地权限提升漏洞被披露

CVE-2024-9632 是一个影响 X.Org 服务器的安全漏洞,今天被公开披露。此问题已在 X.Org 服务器代码库中存在 18 年,可能会导致本地权限提升。该缺陷位于 _XkbSetCompatMap() 函数中,由于堆大小更新不当造成的,可以通过向服务器提供修改后的位图来利用该漏洞。

此漏洞在 2006 年的 X.Org 服务器 1.1.1 版本中引入,也影响 XWayland。如果被利用,将导致基于堆的缓冲区溢出,如果服务器以 root 身份或通过 X11 通过 SSH 运行,则可能允许攻击者本地提升权限或执行远程代码。

有关此漏洞的 X.Org 安全公告可通过其 邮件列表 访问。此问题已在新发布的 X.Org 服务器 21.1.14 和 XWayland 24.1.4 更新中得到解决,此前由趋势科技零日计划发现并报告,该计划持续识别 X.Org 软件中的大量安全漏洞。来源