中危 Xorg-x11-server:selinux 上下文损坏 (CVE-2024-0409)

CVE编号

CVE-2024-0409

利用情况

暂无

补丁情况

官方补丁

披露时间

2024-01-19
漏洞描述
A flaw was found in the X.Org server. The cursor code in both Xephyr and Xwayland uses the wrong type of private at creation. It uses the cursor bits type with the cursor as private, and when initiating the cursor, that overwrites the XSELINUX context.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 tigervnc tigervnc * Up to
(excluding)
1.13.1
运行在以下环境
应用 x.org xorg-server * Up to
(excluding)
21.1.11
运行在以下环境
应用 x.org xwayland * Up to
(excluding)
23.2.4
运行在以下环境
系统 alpine_3.19 xwayland * Up to
(excluding)
21.1.11-r0
运行在以下环境
系统 centos_7 xorg-x11-server * Up to
(excluding)
1.20.4-27.el7_9
运行在以下环境
系统 debian_10 xorg-server * Up to
(excluding)
1.20.4-1+deb10u13
运行在以下环境
系统 debian_11 xorg-server * Up to
(excluding)
1.20.11-1+deb11u11
运行在以下环境
系统 fedoraproject fedora 39 -
运行在以下环境
系统 fedora_38 xorg-x11-server-Xwayland * Up to
(excluding)
22.1.9-5.fc38
运行在以下环境
系统 fedora_39 tigervnc * Up to
(excluding)
1.13.1-11.fc39
运行在以下环境
系统 opensuse_Leap_15.5 xwayland * Up to
(excluding)
22.1.5-150500.7.17.1
运行在以下环境
系统 oracle_7 xorg-x11-server-Xdmx * Up to
(excluding)
1.20.4-27.el7_9
运行在以下环境
系统 redhat enterprise_linux 6.0 -
运行在以下环境
系统 redhat enterprise_linux 7.0 -
运行在以下环境
系统 redhat enterprise_linux 8.0 -
运行在以下环境
系统 redhat enterprise_linux 9.0 -
运行在以下环境
系统 redhat enterprise_linux_desktop 7.0 -
运行在以下环境
系统 redhat enterprise_linux_for_ibm_z_systems 7.0 -
运行在以下环境
系统 redhat enterprise_linux_for_power_big_endian 7.0 -
运行在以下环境
系统 redhat enterprise_linux_for_power_little_endian 7.0 -
运行在以下环境
系统 redhat enterprise_linux_for_scientific_computing 7.0 -
运行在以下环境
系统 redhat enterprise_linux_server 7.0 -
运行在以下环境
系统 redhat enterprise_linux_workstation 7.0 -
运行在以下环境
系统 redhat_7 xorg-x11-server-Xorg * Up to
(excluding)
1.20.4-27.el7_9
运行在以下环境
系统 suse_12_SP5 xorg-x11-server * Up to
(excluding)
1.19.6-10.68.1
运行在以下环境
系统 ubuntu_20.04 xorg-server * Up to
(excluding)
1.20.13-1ubuntu1~20.04.14
运行在以下环境
系统 ubuntu_22.04 xwayland * Up to
(excluding)
22.1.1-1ubuntu0.10
阿里云评分
6.5
  • 攻击路径
    本地
  • 攻击复杂度
    复杂
  • 权限要求
    普通权限
  • 影响范围
    越权影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    无影响
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    N/A
CWE-ID 漏洞类型
CWE-787 跨界内存写
阿里云安全产品覆盖情况