The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Обновление X.Org Server 21.1.20 с устранением 3 уязвимостей

29.10.2025 22:24

Опубликованы корректирующие выпуски X.Org Server 21.1.19 и DDX-компонента (Device-Dependent X) xwayland 24.1.9, обеспечивающего запуск X.Org Server для организации выполнения X11-приложений в окружениях на базе Wayland. В новых версиях устранены 3 уязвимости, которым присвоен уровень опасности 7.8 из 10. Проблемы потенциально могут быть эксплуатированы для повышения привилегий в системах, в которых X-сервер выполняется с правами root, а также для удалённого выполнения кода в конфигурациях, в которых для доступа используется перенаправление сеанса X11 при помощи SSH.

Исправленные уязвимости:

  • CVE-2025-62229 - обращение к памяти после её освобождения в коде создания структуры XPresentNotify. Проблема проявляется в реализации расширения X11 Present и приводит к оставлению указателя на удалённый объект present_notify в случае возникновения ошибки во время обработки и добавления уведомлений после представления пиксельной карты. Уязвимость проявляется с выпуска Xorg 1.15 (2013 год).
  • CVE-2025-62230 - обращение к памяти после её освобождения при удалении в Xkb ресурсов для клиента. Функция XkbRemoveResourceClient() освобождала память, выделенную под данные XkbInterest, ассоциированные с устройством, но оставляла ресурсы, связанные с ним. Уязвимость проявляется с выпуска X11R6 (1994 год).
  • CVE-2025-62231 - переполнение целого значения в расширении Xkb. В структуре XkbCompatMap значения хранились с типом "unsigned short", но не проверялись на то, что входное значение может превышать верхнюю границу данного типа. Уязвимость проявляется с выпуска X11R6 (1994 год).

По горячим следам сформирован корректирующий выпуск X.Org Server 21.1.20, в котором решена проблема, из-за которой возникал сбой при сборке с использованием сборочной системы Meson.

  1. Главная ссылка к новости (https://lists.x.org/archives/x...)
  2. OpenNews: Релиз XLibre 25.0, форка X.Org Server
  3. OpenNews: Обновление X.Org Server 21.1.18 с устранением 6 уязвимостей
  4. OpenNews: Обновление X.Org Server 21.1.16 с устранением 8 уязвимостей
  5. OpenNews: Обновление X.Org Server 21.1.13 с устранением потенциальной уязвимости в исправлении уязвимости
  6. OpenNews: Обновление X.Org Server 21.1.14 с устранением уязвимости
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/64138-xorg
Ключевые слова: xorg, xserver, x11
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (61) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Аноним (2), 22:32, 29/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Как там hdr и мониторы более 60 герц, ну, все современные, которые?
     
     
  • 2.3, Аноним (3), 22:41, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +6 +/
    hdr не поддерживается, а мониторы (в обычной, SDR режиме) работают. с более 60 герц тоже все ок.
     
     
  • 3.31, Аноним (-), 01:11, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • –5 +/
    > с более 60 герц тоже все ок.

    Ну как ок... Пока не подключишь второй другой монитор, то да.
    Кто же мог подумать, что у людей может быть два разных монитора!
    Ведь подключить ноут к большому монитору это прям невероятная редкость)))

     
     
  • 4.50, Аноним (50), 03:11, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +6 +/
    > Ведь подключить ноут к большому монитору это прям невероятная редкость)))

    Когда протокол X11 делали - это было буквально за гранью научной фантастики.

     
     
  • 5.55, Аноним (55), 03:41, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Когда протокол X11 делали

    Но мы продолжаем держаться за него 30 лет спустя, несмотря на все неудобства!

     
     
  • 6.72, Аноним (72), 10:59, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > держаться за него 30 лет спустя

    А есть альтернативы?

     
     
  • 7.81, Аноним (81), 11:58, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Внезпано, но как минимум вейленд, в хромбуках есть фреон, и в андроиде что-то своё. А вот любители иксов почему-то отлынивают от написания кода. Даже в xlibre занимаются чем угодно, только не решением насущных проблем. Ну и драйвера ломают, это святое.
     
  • 4.63, Аноним (63), 05:25, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    А кто поставил минус? За что? Ведь это по факту бред не поддерживать такое в 2025.
    Собственно, поэтому и был придуман кое-какой протокол, предположительно идущий на смену X11, но его название тут лучше не упоминать. Для многих это все еще оффтопик.
     
     
  • 5.71, AlexYeCu_not_logged (?), 09:45, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >А кто поставил минус?

    Я.

    >За что?

    За демонстрируемую глупость.

    >Собственно, поэтому и был придуман кое-какой протокол, предположительно идущий на смену X11, но его название тут лучше не упоминать. Для многих это все еще оффтопик.

    Если б он работал не хуже X11, при этом ещё и умел что-то полезное сверх того, ему только рады были бы.

     
     
  • 6.78, Аноним (-), 11:42, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Я.

    Головка от ...

    > За демонстрируемую глупость.

    Пока что глупость демонстрируешь ты.
    Первые ноуты с поддержкой external monitor появились в конце 80х-начале 90х.
    Первые моники с 75Hz появился в начале 90х. Т.е. получить ситуация несовпадения частот основного монитора и дополнительного можно было уже тогда.
    Но иксовиков это не парило, потому что исправить это было нельзя из-за defective by design иксов с одной plain на все.

    > Если б он работал не хуже X11,

    Работает не хуже.

    > при этом ещё и умел что-то полезное сверх того,

    Угу, а потом на любую вещь, которую умеет вейланд и не умеют иксы ты будешь просто говорить "оно не полезно"?)) Отличная попытка. Может ты еще и на сетевую прозрачность наяриваешь?)

     
  • 4.64, Анонисссм (?), 05:37, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Ведь подключить ноут к большому монитору это прям невероятная редкость

    а смысл в мелкий ноутбучный пялиться? я в таких случаях отключал встроенный, xorg это умеет

     
  • 2.4, Аноним (4), 22:43, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • –6 +/
    > мониторы более 60 герц

    А разве были проблемы?

    > hdr

    Ты серверную/офисную ОС на телек ставишь?

     
     
  • 3.8, победа в опасности (?), 22:53, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Так а что, на телеке не линукс? Или там немного другой линукс? Таки мы сегодня телеки себе в профит к 4% не будем считать?
     
     
  • 4.14, Аноним (4), 23:08, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Кто на телек решил впендюрить ГНУ/Линукс, тот пущай и танцует с ХДРами и Долбится всякими Дигиталами. Защем это надо в мейнстриме? А то получается - "Редхат вы мне в легаси софте запилите ХДР, чтобы я такой пыщ-пыщ и телек свой выпускал. Деньги заплатить? Какие такие деньги?". Хорошо устроился, далеко пойдёшь.
     
     
  • 5.52, Аноним (50), 03:15, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Кто на телек решил впендюрить ГНУ/Линукс, тот пущай и танцует с ХДРами

    Надо рассказать самсунгу что они делают телеки неправильно. Анонимусы с опеннета мастеркласс и самсунгу в производстве умных теликов дадут. Сразу после завершения лекции по производству принтеров для компании HP.

     
  • 4.16, Аноним (4), 23:15, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Таки мы сегодня телеки себе в профит к 4% не будем считать?

    Телеки и не входят в эти 4%. Вся эта статка, как я понимаю, собирается на основе посещения веб-страничек. А, к примеру, в дефолтном Андрюша/Гугель ТВ браузера в стоке нет. И в магазине приложух там какие-то только стрёмные ноу-неймы. Сёрфать с телека - это... кхм...

     
     
  • 5.37, Аноним (37), 01:26, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Большинство браузеров для Android TV это просто оболочки для Android System WebView. BrowseHere, пожалуй, самая адекватная из них. Был ещё TV Bro, который на движке GeckoView, но он уже заброшен пару лет и довольно тяжёлый
     
  • 3.11, Аноним (11), 22:56, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    >Ты серверную/офисную ОС на телек ставишь?

    В этом вашем линуксе сервер имеет несколько другой смысл, не другой но более широкиий. X-server как бы намекает.

     
  • 3.12, Аноним (11), 23:04, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Он анонимный экспер, он не хакер, чтобы ставить Microsfot Windows server на плазменный ТВ.
    Но вот на базе этого вашего GNU/Linux есть дистрибутивы для ТВ, даже среда рабочего стола одно время имела редакцию для ТВ. Возобновлена разработка окружения KDE Plasma Bigscreen для телевизоров  https://www.opennet.me/opennews/art.shtml?num=63586
     
  • 3.43, Аноним (43), 01:39, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Ты серверную/офисную ОС на телек ставишь?

    У меня монитор в офисе стоит. На двери даже табличка висит, сам вешал. Так что там с HDR?

     
     
  • 4.57, Аноним (4), 03:55, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > в офисе
    > с HDR

    Нука, расскажи, пожалуйста, что ты там в офисе работаешь, что тебе HDR нужен...

     
  • 2.20, Аноним (20), 23:50, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    С высокой герцовкой проблем нет и на моей памяти не было, но разную герцовку на нескольких мониках не завести нормально.
     
  • 2.24, НеАнонимАКулхацкер (?), 00:17, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Уже вышли Quake Rtx, а они все не могут решить проблему с Gpu рендерингом.
    Linux все еще не может адекватно в графику.
     
     
  • 3.26, AleksK (ok), 00:29, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А ты пробовал видяху в комп вставлять. Хотя твоему c2d это не поможет.
     
     
  • 4.49, НеАнонимАКулхацкер (?), 03:09, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • –5 +/
    Ты из тех линуксоидов который запускают DE на игровом топовом пк, и говорят смотрите у меня не тормозит линукс?)
    Притом что там проц под 80% забит виджетами Гном, котиками в Kde.
    Но зато Линукс.
    У меня на компе 2011 вин11 lts ито лучше летает.
     
  • 2.61, Lamerok (?), 04:50, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    у меня неть такого монитора поэтому мне это не нужно)
     

  • 1.5, Аноним (81), 22:43, 29/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –10 +/
    >1994 год

    Опять сишники неправильные попались, да сколько можно? А правильные сишники, вместо того, чтобы поправить все баги одним махом, и перестать позорится, продолжают рассказывать о том, какой rust плохой.

     
     
  • 2.10, Аноним (11), 22:55, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    А можно отбросить все неприязни и честно ответить, какой язык сложнее а какой легче и почему это проще или лучше? Я изучал в ВУЗ ЯП СИ наравне с С++. Раст не изучал, но сам феномен противопоставления интересен, хочется разобраться в вопросе.
     
     
  • 3.34, Аноним (-), 01:22, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > А можно отбросить все неприязни и честно ответить, какой язык
    > сложнее а какой легче и почему это проще или лучше?

    А почему критерий "сложнее-легче"?
    Палка-копалка проще чем лопата. И тем более проще чем экскаватор))

     
     
  • 4.41, Аноним (11), 01:33, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Не проще, Палка-копалка сложнее, ты её сначала сам должен скрафтить.
     
     
  • 5.42, Аноним (-), 01:36, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Не проще, Палка-копалка сложнее, ты её сначала сам должен скрафтить.

    А лопаты типа из воздуха появляются?
    Попробуй скрафтить ее с нуля.

     
     
  • 6.69, Аноним (69), 09:37, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А лопаты типа из воздуха появляются?
    > Попробуй скрафтить ее с нуля.

    Лопату крафтили не с нуля, концепция инструмента для копания _уже_ была в головах.

     
     
  • 7.79, Аноним (-), 11:44, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Так палка копалка тоже уже была в головах.
    Достаточно попробовать руками.
    Палка просто делает ручкам менее больно.

    А кроме концепции есть еще и реализация, с кучей особенностей.

     
  • 7.80, Аноним (-), 11:47, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Лопату крафтили не с нуля, концепция инструмента для копания _уже_ была в головах.

    Без проблем. Бели свою концепцию и копай от забора и до обеда.
    А, что? Лопата? Зачем тебе лопата если у тебя есть концепция?

     
  • 2.21, Омономном (?), 23:51, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Раст отличный, он настолько хорош, что требуются усилися нескольких корпораций чтобы заставить на нём хотя бы хвосты писать для систем на C.
     
  • 2.46, Аноним (46), 01:54, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    У этих сишников иксы летали на железе из 94 года, тогда как в современных кедах «аппаратно ускоренный» терминал нещадно раскручивает кулер.
     
     
  • 3.47, ferris (?), 02:11, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    За кулер деньги уплочены, поэтому пусть отрабатывает каждую копейку по полной!
     
  • 3.73, Аноним (72), 11:02, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > «аппаратно ускоренный» терминал нещадно раскручивает кулер.

    - Сколько памяти потребляет ваша программа?
    - Сколько найдёт - столько и потребляет.

     

  • 1.6, Икс (?), 22:44, 29/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >1994 год, 2013 год

    Нормально подчищают ошибки. Спрашивается зачем на что-то менять, если уже добрались до таких древних ошибок?

     
     
  • 2.13, Аноним (11), 23:05, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +6 +/
    Мне кажется, что иметь альтернативу Wayland в лице X-server с патченными ошибками имеет смысл.
     
     
  • 3.15, Karl Richter (ok), 23:15, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • –8 +/
    Достаточно того, что есть куча реализацией Wayland.
     
     
  • 4.17, Аноним (4), 23:29, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Достаточно того, что есть куча реализацией Wayland

    Почувствовал себя в период разгара битвы браузеров. Куча реализаций со своими собственными стандартами. Эдакий период начала нулевых. Позади нэтскейп навигатор (ксорг), впереди глюкавый Ишак, уютная Опера, своеобразный ФФ... и куча жабогадюкинга. Короче, осталось подождать еще лет 15...

     
  • 4.19, Аноним (11), 23:42, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Щас придёт Google со своим Android на десктопе и всех переиграет.
     
     
  • 5.53, МейнтейнерКоторыйПротивГуглКорпорации (?), 03:17, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    C 2017, они переигрывают всех своей ChromeOs.
    с 2008, они переигрывают всех своими ChromeBook ами.
    Я ведь хожу, смотрю, каждый прохожий, у каждого Chromebook, а в гаджетах Chromeos.
    Вот какие молодцы.
     
     
  • 6.58, Аноним (4), 04:02, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > C 2017 <...> ChromeOs
    > с 2008 <...> ChromeBook

    А с 8-ого по 17-й на чём хромбуки были?

     
     
  • 7.67, МейнтейнерКоторыйРеальныйПацан (?), 07:22, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    С 2008 были Chromebook и.
    Я же говорю сейчас каждого второго прохожего спроси у всех Chromebook с ChromeOs.
     
  • 4.22, Омономном (?), 23:54, 29/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Сколько из них уже научились делать screen sharing?

    Какой процент умеет drag-and-drop, copy-and-paste?

     
     
  • 5.27, AleksK (ok), 00:30, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • –1 +/
    В кедах все работает.
     
     
  • 6.70, Аноним (70), 09:38, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    кроме запоминания позиции окон и передачи фокуса между програмами, включая kde-шные
     
  • 6.74, Аноним (72), 11:06, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    При чём тут кеды? Что за вендор лок? Спрашивали про вяйленд и приложения.
     
  • 5.32, morphe (?), 01:11, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Примерно все, поскольку большинство основаны на wlr/weston/какойтамтретий, и они всё умеют
     
     
  • 6.59, Аноним (4), 04:04, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    Кстати... А в Гном таки завезли дрэг-н-дроп из дефолтного архиватора в дефолтный файловый манагер? А то помню, как у меня жопа горела, когда пришлось пользоваться этим поделием.
     
     
  • 7.66, morphe (?), 05:58, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > Кстати... А в Гном таки завезли дрэг-н-дроп из дефолтного архиватора в дефолтный
    > файловый манагер?

    Без понятия, но мне кажется у гнома проблем и без wayland полно с их подходом "ты просто неправильно его держишь".
    Протокол они поддерживают, но не удивлюсь если drag&drop в данном случае не работает потому что гномовцы хотят чтобы ты жал кнопку распаковки

     
  • 7.75, Аноним (72), 11:08, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А в Гном таки завезли дрэг-н-дроп из дефолтного архиватора в дефолтный файловый манагер?

    Не померишь... Во времена второгнома всё было.

     
  • 7.76, Аноним (72), 11:08, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > А в Гном таки завезли дрэг-н-дроп из дефолтного архиватора в дефолтный файловый манагер?

    Не поверишь... Во времена второгнома всё было.

     
  • 3.25, ЛесникАноним (?), 00:19, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +2 +/
    XLibre еще можно как то рассмотреть.
     

  • 1.23, Аноним (23), 00:00, 30/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Насчёт багов в xkb не удивлён, там эээ всегда был адок, который регулярно подлатывали. Ну конечно же в Xorg таких закладок на 100 лет вперёд проплачено.
     
  • 1.28, Аноним (28), 01:02, 30/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Везде есть баги, самое главное -иксы живы и продолжают развиваться.
     
  • 1.38, Анонимусс (-), 01:29, 30/10/2025 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    > Проблемы потенциально могут быть эксплуатированы для повышения
    > привилегий в системах, в которых X-сервер выполняется с правами root, а
    > также для удалённого выполнения кода в конфигурациях, в которых для
    > доступа используется перенаправление сеанса X11 при помощи SSH.

    Ахаха! 2013 год, 1994 год, 1994 год.
    Отличные были погромисты! Диды! АксаКалы, так сказать!
    Писали надежный софт, с расширяемыми функциями вроде выполнения произвольного кода))

    Всего 31 год дырень жила, в отрытом-то коде.
    И это при том, в линyyyпсах традиционно иксы работают от рута.

     
     
  • 2.60, Аноним (4), 04:15, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +3 +/
    > Всего 31 год дырень жила

    У тебя был 31 год, чтобы её найти и посмеяться... Но ты не смог.

    > погромисты
    > Диды
    > АксаКалы

    Думаю, что этот словесный по.. идёт от твоего бессилия, потому что ты не смог...

     
     
  • 3.77, Анонимусс (-), 11:32, 30/10/2025 [^] [^^] [^^^] [ответить]  
  • +/
    > У тебя был 31 год, чтобы её найти

    Но зачем мне искать баг в продукте, которым не пользуешься?))
    Использовать десктопный линь это прям себя не уважать.

    > идёт от твоего бессилия, потому что ты не смог...

    Посетитель ресторана не смог заметить что еда из тухлятины.
    Какой же он дурак и как же молодец повар, так ведь?

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2025 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру