CRITICAL🇬🇧 English

CVE-2017-12176

Brak walidacji długości danych w X.Org X Server — RCE lub crash

CVSS 9.8v3.0pub. 2018-01-24upd. 2025-08-29

X.Org X Server przed wersją 1.19.5 nie walidował prawidłowo długości danych w funkcji ProcEstablishConnection, co umożliwia złośliwemu klientowi X wywołanie awarii serwera lub wykonanie dowolnego kodu. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia i możliwość zdalnego wykorzystania.

Pokaż oryginał (EN)

xorg-x11-server before 1.19.5 was missing extra length validation in ProcEstablishConnection function allowing malicious X client to cause X server to crash or possibly execute arbitrary code.

🤖 Analiza AI
Jak działa

Funkcja ProcEstablishConnection, odpowiedzialna za nawiązywanie połączeń z serwerem X, nie przeprowadzała dodatkowej walidacji długości przesyłanych danych. Złośliwy klient X może wysłać spreparowany pakiet z nieprawidłowymi wartościami długości, co prowadzi do błędu wynikającego z niewystarczającej weryfikacji danych wejściowych (CWE-20) oraz zignorowania warunków błędu (CWE-391). W efekcie możliwe jest przepełnienie lub nieprawidłowe przetwarzanie pamięci, prowadzące do crash lub potencjalnego RCE.

Skutki

Atakujący może doprowadzić do awarii serwera X (denial of service) lub — w sprzyjających warunkach — wykonać dowolny kod na maszynie z uruchomionym serwerem X. W przypadku RCE atakujący uzyskuje kontrolę nad systemem na poziomie uprawnień procesu serwera X.

Mitygacja

Należy zaktualizować xorg-x11-server do wersji 1.19.5 lub nowszej. Użytkownicy Debian Linux powinni zastosować poprawki opisane w DSA-4000 oraz komunikacie debian-lts-announce z listopada 2017. Patch dostępny jest również w repozytorium freedesktop.org (commit b747da5e25be944337a9cd1415506fc06b70aa81).

Kogo dotyczy

X.Org X Server przed wersją 1.19.5 oraz systemy Debian Linux z podatnymi pakietami xorg-x11-server (wskazanymi w DSA-4000 i komunikacie debian-lts z listopada 2017).

Uwagi

Podatność została opisana w Gentoo GLSA-201711-05 oraz Debian DSA-4000, co wskazuje na jej ujawnienie i załatanie w listopadzie 2017 r., natomiast wpis CVE opublikowano w styczniu 2018 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.09.0
  • X.org X Server

    APP
    X.Org
    < 1.19.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki