X.org服务器六月新增九项安全漏洞,由人工智能发现
X.Org Server和XWayland中发现了九项新安全漏洞,其中八项由Trend Micro的TrendAI发现,一项由Red Hat的Peter Hutterer发现。漏洞类型包括缓冲区溢出、释放后使用等。已发布xorg-server 21.1.23和xwayland 24.1.12补丁。
X.Org Server在六月伊始便迎来了九项新安全漏洞,这些漏洞同样影响XWayland组件。是的,十多年前X.Org Server安全问题开始暴露,当时安全研究就指出这是一场灾难,“情况比看起来更糟”,如今这一说法依然成立。
这些最新安全漏洞是通过AI发现的——具体来说是Trend Micro的TrendAI Zero Day Initiative。TrendAI发现了今天公开的九项漏洞中的八项,而Red Hat的长期X.Org输入开发者Peter Hutterer发现了第九项。
最新X.Org Server代码库漏洞包括:
- Font Alias基于栈的缓冲区溢出
- XSYNC中miSyncDestroyFence()的释放后使用
- XKB Key Types基于栈的缓冲区溢出
- XKB SetMap请求基于栈的缓冲区溢出
- XSYNC中FreeCounter()的释放后使用
- XSYNC中SyncChangeCounter()的释放后使用
- GLX ChangeDrawableAttributes的越界读写
- CreateSaverWindow释放后使用信息泄露
- DRI2 DRIGetBuffers/DRIGetBuffersWithFormat越界写入
更多关于今日安全披露的细节请参见xorg-announce邮件列表。同时,xorg-server 21.1.23和xwayland 24.1.12版本于今晚发布,以解决这些最新安全问题。随着AI/LLM在安全研究中的日益广泛应用,考虑到X.Org Server代码库中安全问题的快速涌现,以及Linux内核中不断出现的问题,这个夏天将会有多少新问题被发现,令人期待。