INFSA-2025:2502: Устранение уязвимостей tigervnc

Информация о бюллетене

Идентификатор: INFSA-2025:2502

Тип: устранение уязвимостей

Дата публикации: 2025-03-17 13:23:52 UTC

Информация о пакете

Virtual Network Computing (VNC) — это удалённая система отображения, которая позволяет пользователям просматривать среду рабочего стола не только на машине, где она запущена, но и из любой точки Интернета и с машин с самыми разными архитектурами. TigerVNC — это набор серверов и клиентов VNC.

Описание уязвимостей

  • CVE-2025-26594

    Уязвимость X.Org и Xwayland вызвана использованием памяти после освобождения, поскольку "root cursor" указана как глобальная переменная. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26595

    Уязвимость X.Org и Xwayland вызвана переполнением буфера в функции XkbVModMaskText(). Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26596

    Уязвимость X.Org и Xwayland вызвана переполнением буфера кучи в функции XkbSizeKeySyms(). Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26597

    Уязвимость X.Org и Xwayland вызвана переполнением буфера в функции XkbChangeTypesOfKey(). Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26598

    Уязвимость X.Org и Xwayland вызвана записью за пределами буфера памяти в функции GetBarrierDevice(). Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26599

    Уязвимость X.Org и Xwayland вызвана неинициализированным указателем в функции compCheckRedirect(). Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26600

    Уязвимость X.Org и Xwayland вызвана использованием памяти после освобождения при извлечении устройства, находящегося в замороженном (frozen) состоянии. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

  • CVE-2025-26601

    Уязвимость X.Org и Xwayland вызвана использованием памяти после освобождения в функции SyncInitTrigger() при изменении будильника. Эксплуатация уязвимости может позволить локальному аутентифицированному нарушителю выполнить произвольный код в системе.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.8 нет информации
нет информации 7.8 нет информации
нет информации 7.8 нет информации
нет информации 7.8 нет информации
нет информации 7.8 нет информации
нет информации 7.8 нет информации
нет информации 7.8 нет информации
нет информации 7.8 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты