CentOS 6:xorg-x11-server (CESA-2013:1620)

low Nessus 插件 ID 79168

简介

远程 CentOS 主机缺少一个或多个安全更新。

描述

更新后的 xorg-x11-server 程序包修复了一个安全问题和多个缺陷,现在可用于 Red Hat Enterprise Linux 6。

Red Hat 安全响应团队将此更新评级为具有低危安全影响。可从“参考”部分中的 CVE 链接获取针对每个漏洞的通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

X.Org 是 X Window System 的开源实现。它提供了基本的底层功能,在此基础上设计出完全成熟的图形用户界面。

在 X.org X11 服务器注册热插拔的新设备的方式中发现一个缺陷。如果本地用户切换到不同的会话和插入新设备,来自该设备的输入可在上一个会话中变得可用,这可能导致信息泄露。
(CVE-2013-1940)

此问题的发现者为 Red Hat 的 David Airlie 和 Peter Hutterer。

此更新还修复以下缺陷:

* 前一个上游修补程序将 Xephyr X 服务器修改为可调整大小,但默认未启用大小调整功能。因此,X 沙盒在 Red Hat Enterprise Linux 6.4 及更高版本中不可调整大小。此更新默认启用大小调整功能,因此 X 沙盒现在可按预期调整大小。(BZ#915202)

* 在 Red Hat Enterprise Linux 6 中,X Security 扩展 (XC-SECURITY) 已禁用并且替换为 X Access Control Extension (XACE)。但 XACE 尚未包含以前在 XC-SECURITY 中可用的功能。通过此更新,XC-SECURITY 在 Red Hat Enterprise Linux 6 的 xorg-x11-server spec 文件中启用。(BZ#957298)

* 扩展初始化的上游代码更改在 Xvfb(X 虚拟帧缓冲区)中意外禁用了 GLX 扩展,导致无标题的 3D 应用程序无法运行。此问题的上游修补程序已向后移植,因此 GLX 扩展重新启用,使用此扩展的应用程序可按预期运行。
(BZ#969538)

建议所有 xorg-x11-server 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。

解决方案

更新受影响的 xorg-x11-server 程序包。

另见

http://www.nessus.org/u?3ca875f2

插件详情

严重性: Low

ID: 79168

文件名: centos_RHSA-2013-1620.nasl

版本: 1.7

类型: local

代理: unix

发布时间: 2014/11/12

最近更新时间: 2021/1/4

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.2

CVSS v2

风险因素: Low

基本分数: 2.1

时间分数: 1.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2013-1940

漏洞信息

CPE: p-cpe:/a:centos:centos:xorg-x11-server-xdmx, p-cpe:/a:centos:centos:xorg-x11-server-xephyr, p-cpe:/a:centos:centos:xorg-x11-server-xnest, p-cpe:/a:centos:centos:xorg-x11-server-xorg, p-cpe:/a:centos:centos:xorg-x11-server-xvfb, p-cpe:/a:centos:centos:xorg-x11-server-common, p-cpe:/a:centos:centos:xorg-x11-server-devel, p-cpe:/a:centos:centos:xorg-x11-server-source, cpe:/o:centos:centos:6

必需的 KB 项: Host/local_checks_enabled, Host/CentOS/release, Host/CentOS/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2013/11/26

漏洞发布日期: 2013/5/13

参考资料信息

CVE: CVE-2013-1940

BID: 59282

RHSA: 2013:1620