X.Org সার্ভার এবং xwayland-এ বেশ কিছু দুর্বলতা সংশোধন করা হয়েছে 

দুর্বলতার

যদি শোষিত হয়, এই ত্রুটিগুলি আক্রমণকারীদের সংবেদনশীল তথ্যে অননুমোদিত অ্যাক্সেস পেতে বা সাধারণত সমস্যা সৃষ্টি করতে পারে

কয়েকদিন আগেই ঘোষণা করা হয় X.Org সার্ভার এবং xwaylan-এর নতুন সংশোধনমূলক সংস্করণ প্রকাশের খবর, যা এই দুটি উপাদানে চিহ্নিত করা বেশ কিছু জটিল সমস্যার সমাধান করেছে।

এবং নতুন সংস্করণ দুর্বলতাগুলিকে সম্বোধন করুন যা বিশেষাধিকার বৃদ্ধির জন্য কাজে লাগানো যেতে পারে রুট হিসাবে X সার্ভার চালিত সিস্টেমে, সেইসাথে অ্যাক্সেসের জন্য SSH-এর উপর X11 সেশন পুনঃনির্দেশ ব্যবহার করে এমন সেটআপগুলিতে দূরবর্তী কোড নির্বাহের জন্য।

প্রকাশিত X.Org X সার্ভার বাস্তবায়নে একাধিক সমস্যা পাওয়া গেছে X.Org দ্বারা যার জন্য আমরা xorg-server-21.1.9-এ নিরাপত্তা সংশোধন করছি এবং xwayland-23.2.2.

এটি উল্লেখযোগ্য যে নতুন সংশোধনমূলক সংস্করণগুলির সাথে যে সমস্যাগুলি সমাধান করা হয়েছিল, তারা কমপক্ষে 11 বছর ধরে উপস্থিত ছিলেন (তালিকায় সাম্প্রতিকতম দুর্বলতা বিবেচনা করে), যা X.Org সার্ভারের জন্য একটি গুরুতর সমস্যা হয়ে দাঁড়ায়, যেহেতু অক্টোবরের শুরুতে 1988 সালের নিরাপত্তা দুর্বলতা সম্পর্কে তথ্য প্রকাশ করা হয়েছিল।

এই সংশোধনমূলক সংস্করণগুলিতে সমাধান করা সমস্যার অংশের জন্য, দুর্বলতার প্রথমটি হল CVE-2023-5367 এবং যার মধ্যে নিম্নলিখিতগুলি উল্লেখ করা হয়েছে:

  • এই দুর্বলতা ফাংশন একটি বাফার ওভারফ্লো কারণ XICchangeDeviceProperty এবং RRCchangeOutputProperty, যা ইনপুট ডিভাইস সম্পত্তি বা randr সম্পত্তিতে অতিরিক্ত উপাদান সংযুক্ত করে শোষণ করা যেতে পারে.
    দুর্বলতা হয়েছে xorg-সার্ভার 1.4.0 প্রকাশের পর থেকে বর্তমান (2007) এবং বিদ্যমান বৈশিষ্ট্যগুলিতে অতিরিক্ত উপাদান সংযুক্ত করার সময় একটি ভুল অফসেট গণনা করার কারণে ঘটে, যার ফলে উপাদানগুলিকে একটি ভুল অফসেটের সাথে যুক্ত করা হয়, যার ফলে বরাদ্দকৃত বাফারের বাইরে একটি মেমরি এলাকায় লেখা হয়।
    উদাহরণস্বরূপ, যদি আপনি 3টি বিদ্যমান উপাদানের সাথে 5টি উপাদান যোগ করেন, তাহলে 8টি উপাদানের একটি অ্যারের জন্য মেমরি বরাদ্দ করা হবে, কিন্তু পূর্বে বিদ্যমান উপাদানগুলি 5 এর পরিবর্তে 3 সূচক থেকে শুরু করে নতুন অ্যারেতে সংরক্ষণ করা হবে, যার ফলে শেষ দুটি উপাদান সীমার বাইরে লেখা।

La দুর্বলতা দ্বিতীয় যে সম্বোধন করা হয় জন্য CVE-2023-5380 এবং যার মধ্যে এটি উল্লেখ করা হয়েছে যে:

  • বিনামূল্যের পরে মেমরি অ্যাক্সেসের অনুমতি দেয় কার্যরত উইন্ডো ধ্বংস করুন। এটি উল্লেখ করা হয় স্ক্রীনের মধ্যে পয়েন্টার সরানোর মাধ্যমে সমস্যাটি কাজে লাগানো যেতে পারে মোডে মাল্টি-মনিটর কনফিগারেশনে zaphod, যেখানে প্রতিটি মনিটর তার নিজস্ব স্ক্রীন তৈরি করে এবং ক্লায়েন্ট উইন্ডো বন্ধ ফাংশন কল করে।
    ক্ষতিগ্রস্থতা xorg-সার্ভার 1.7.0 (2009) প্রকাশের পর থেকে উপস্থিত হয়েছে এবং এটি এই কারণে ঘটে যে একটি উইন্ডো বন্ধ করার পরে এবং এর সাথে সম্পর্কিত মেমরি মুক্ত করার পরে, পূর্ববর্তী উইন্ডোতে একটি সক্রিয় পয়েন্টার স্ট্রাকচারে থেকে যায় যা বাইন্ডিং স্ক্রিন সরবরাহ করে। Xwayland প্রশ্নে দুর্বলতার দ্বারা প্রভাবিত হয় না।

দুর্বলতার শেষ যা নতুন সংশোধনমূলক সংস্করণে সমাধান করা হয়েছে জন্য CVE-2023-5574 এবং এটি অনুমতি দেয়:

  • DamageDestroy ফাংশনে-পরে-মুক্ত মেমরি অ্যাক্সেস ব্যবহার করুন। দুর্বলতা সার্ভারে শোষণ করা যেতে পারে Xvfb কাঠামো পরিষ্কারের প্রক্রিয়া চলাকালীন ScreenRec সার্ভার শাটডাউন বা শেষ ক্লায়েন্ট সংযোগ বিচ্ছিন্ন করার সময়। আগের দুর্বলতার মতো, সমস্যাটি শুধুমাত্র Zaphod মোডে মাল্টি-মনিটর সেটআপে দেখা যায়। মুক্তির পর থেকেই দুর্বলতা বিদ্যমান xorg-server-1.13.0 (2012) এবং অপরিবর্তিত থাকে (শুধুমাত্র একটি প্যাচ হিসাবে স্থির)।

অন্যদিকে, এটি উল্লেখ করা হয়েছে যে দুর্বলতাগুলি দূর করার পাশাপাশি, xwayland 23.2.2ও লাইব্রেরি থেকে পরিবর্তন করা হয়েছিল। libbsd-ওভারলে থেকে libbsd এবং কম্পোজিট সার্ভারে XTest ইভেন্ট পাঠাতে ব্যবহৃত সকেট নির্ধারণ করতে RemoteDesktop XDG ডেস্কটপ পোর্টাল ইন্টারফেসের সাথে স্বয়ংক্রিয়ভাবে সংযোগ করা বন্ধ করে দিয়েছে।

একটি নেস্টেড কম্পোজিট সার্ভারে Xwayland চালানোর সময় স্বয়ংক্রিয় সংযোগ সমস্যা তৈরি করে, তাই নতুন সংস্করণে, "-enable-ei-portal" বিকল্পটি পোর্টালের সাথে সংযোগ করার জন্য স্পষ্টভাবে উল্লেখ করা আবশ্যক।

অবশেষে আপনি যদি এটি সম্পর্কে আরও জানতে আগ্রহী, আপনি বিশদে পরীক্ষা করতে পারেন নিম্নলিখিত লিঙ্ক.


Google-এ পছন্দের উৎস হিসেবে যোগ করুন