X.org服務器六月新增九項安全漏洞,由人工智能發現
X.Org Server和XWayland中發現了九項新安全漏洞,其中八項由Trend Micro的TrendAI發現,一項由Red Hat的Peter Hutterer發現。漏洞類型包括緩衝區溢出、釋放後使用等。已發佈xorg-server 21.1.23和xwayland 24.1.12補丁。
X.Org Server在六月伊始便迎來了九項新安全漏洞,這些漏洞同樣影響XWayland組件。是的,十多年前X.Org Server安全問題開始暴露,當時安全研究就指出這是一場災難,“情況比看起來更糟”,如今這一説法依然成立。
這些最新安全漏洞是通過AI發現的——具體來説是Trend Micro的TrendAI Zero Day Initiative。TrendAI發現了今天公開的九項漏洞中的八項,而Red Hat的長期X.Org輸入開發者Peter Hutterer發現了第九項。
最新X.Org Server代碼庫漏洞包括:
- Font Alias基於棧的緩衝區溢出
- XSYNC中miSyncDestroyFence()的釋放後使用
- XKB Key Types基於棧的緩衝區溢出
- XKB SetMap請求基於棧的緩衝區溢出
- XSYNC中FreeCounter()的釋放後使用
- XSYNC中SyncChangeCounter()的釋放後使用
- GLX ChangeDrawableAttributes的越界讀寫
- CreateSaverWindow釋放後使用信息泄露
- DRI2 DRIGetBuffers/DRIGetBuffersWithFormat越界寫入
更多關於今日安全披露的細節請參見xorg-announce郵件列表。同時,xorg-server 21.1.23和xwayland 24.1.12版本於今晚發佈,以解決這些最新安全問題。隨着AI/LLM在安全研究中的日益廣泛應用,考慮到X.Org Server代碼庫中安全問題的快速湧現,以及Linux內核中不斷出現的問題,這個夏天將會有多少新問題被發現,令人期待。