X.ORG: Wieder jahrzehntealte Lücken im X-Server

Der X-Server ist von 13 Sicherheitslücken betroffen, die sich auf verschiedene Implementierungen auswirken können. Die älteste reicht fast 30 Jahre in die erste Version von X11 zurück. Andeutungen auf die Fehler gab es bereits auf dem 30C3 vor einem Jahr.

Artikel veröffentlicht am ,
Ilja van Sprundel findet weitere uralte Lücken in X.org.
Ilja van Sprundel findet weitere uralte Lücken in X.org. (Bild: X.org)

"X-Sicherheit: Es ist schlimmer, als es aussieht" heißt der Vortrag des Sicherheitsforschers Ilja van Sprundel, den er vergangenes Jahr auf dem 30C3 gehalten hat. Exakte Details dazu hat der Angestellte von IOActive aber nicht bekanntgegeben, so dass die teils sehr alten Lücken nun haben behoben werden können, wie das X.org-Team mitteilt.

Stellenmarkt
  1. Softwareentwickler (m/w/d)
    DIgSILENT GmbH, Dresden
  2. IT-Produktmanager (m/w/d) SAP
    Bayerische Versorgungskammer, München
Detailsuche

Die Bugs erlauben den Zugriff auf nicht initialisierten Speicher sowie das Überschreiben von beliebigem Speicher. Das kann für einen Denial-of-Service ausgenutzt werden, was einen Absturz des X-Servers hervorruft. Zudem könnten die Lücken auch zum Ausführen von Schadcode verwendet werden.

Risiko der Lücken schwer abzuschätzen

Die Schwere dieser Angriffsvektoren ist aber von der genauen Konfiguration des laufenden X-Servers abhängig. Entscheidend ist etwa, ob der Server mit oder ohne Root-Rechten läuft, ob Netzwerk-Clients erlaubt sind oder nur lokale Clients sowie ob und wie die betroffenen Erweiterungen eingesetzt werden.

Letzteres gilt vor allem für indirektes Rendering per GLX. Dabei wird das OpenGL-Rendering statt direkt von der GPU vom X-Server selbst übernommen. Dies betrifft Code, der ursprünglich von SGI entwickelt wurde und durch eine Freigabe als Open Source vom freien X-Server übertragen worden ist. Davon betroffen sein könnten aber auch sämtliche kommerzielle Implementierungen, die diesen Code von SGI verwenden.

Wieder uralte Fehler gefunden

Golem Akademie
  1. Linux-Shellprogrammierung
    2.-5. November 2021, online
  2. PostgreSQL Fundamentals
    6.-9. Dezember 2021, online
  3. Linux-Systeme absichern und härten
    8.-10. November 2021, online
Weitere IT-Trainings

Bereits im vergangenen Jahr fand van Sprundel diverse Lücken im X.org X-Server, darauf folgte ein Patch für 20 Jahre alte Lücken im Jahr 2013 und für eine noch ältere in diesem Frühjahr. Die älteste der nun gefundenen Lücken ist wahrscheinlich seit der ersten Veröffentlichung von X11 überhaupt vorhanden - seit 1987.

Die Fehler sollen mit dem X-Server 1.17, der für das neue Jahr geplant ist, sowie mit dem Update 1.16.3 für die aktuell gepflegte Version offiziell behoben werden. Für letztere steht bereits ein Release Candidate bereit. Distributionen und diejenigen, die den Code selbst kompilieren, können die Patches per Git selbst einspielen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Ass Bestos 14. Dez 2014

hat er in irgendeinerweise geprollt, getrollt, smilies verwendet? wieso kannst du nicht...

Nebucatnetzer 11. Dez 2014

Dann versagt so ziemlich jede Software Firma. Wurde nicht grad letztens ein Windows Bug...

Anonymer Nutzer 10. Dez 2014

Mir fehlt da jetzt etwas die Kreativität wie man das als Angriffsvektor verwenden kann...



Aktuell auf der Startseite von Golem.de
Cupra Urban Rebel
VW-Tochter kündigt Elektrorenner für 25.000 Euro an

Autobauer Cupra bringt mit dem Urban Rebel ein günstiges Elektroauto für all jene auf den Markt, denen der ID.Life von VW zu langweilig ist.

Cupra Urban Rebel: VW-Tochter kündigt Elektrorenner für 25.000 Euro an
Artikel
  1. Zuschauerzahlen: Netflix gaukelt Offenheit vor
    Zuschauerzahlen
    Netflix gaukelt Offenheit vor

    Netflix hat eine Liste mit den beliebtesten Filmen und Serien veröffentlicht - die Aussagekraft ist gleich null.
    Ein IMHO von Ingo Pakalski

  2. IT-Sicherheit: Cloudflare kümmert sich auch um E-Mail-Sicherheit
    IT-Sicherheit
    Cloudflare kümmert sich auch um E-Mail-Sicherheit

    Die Domain vor Missbrauch schützen und Unternehmen bei der Sicherheit von E-Mails unterstützen: Cloudflare weitet sein Angebot aus.

  3. Tesla Model Y im Test: Die furzende Familienkutsche
    Tesla Model Y im Test
    Die furzende Familienkutsche

    Teslas Model Y ist der Wunschtraum vieler Model-3-Besitzer. Reichweite und Raumangebot überzeugen im Test - doch der Autopilot ist nicht konkurrenzfähig.
    Ein Test von Friedhelm Greis

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Saturn-Aktion: Win 10-Laptop oder PC kaufen, kostenloses Upgrade auf Win 11 erhalten • Bosch Professional & PC-Spiele von EA günstiger • Nur noch heute PS5-Gewinnspiel • Alternate (u. a. Asus TUF Gaming-Monitor 23,8" FHD 165Hz 179,90€) • 6 UHDs kaufen, nur 4 bezahlen [Werbung]
    •  /