PT-2025-11371 · X.Org+3 · X.Org Server+3

Lemonsqueeze

·

Publicado

2021-11-22

·

Atualizado

2025-08-12

·

CVE-2022-49737

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 20.11 a 21.1.16 do servidor X.Org X
Descrição O problema ocorre quando uma aplicação cliente utiliza o easystroke para gestos do mouse e a thread principal modifica várias estruturas de dados utilizadas pela thread de entrada sem adquirir um bloqueio, resultando em uma condição de corrida. Especificamente, AttachDevice em dix/devices.c não adquire um bloqueio de entrada.
Recomendações Para as versões 20.11 a 21.1.16 do servidor X.Org X, considere desativar o uso do easystroke para gestos do mouse até que um patch esteja disponível, como uma solução alternativa temporária para minimizar o risco de exploração. Restrinja o acesso à função AttachDevice em dix/devices.c para prevenir modificações não autorizadas nas estruturas de dados utilizadas pela thread de entrada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03961
CVE-2022-49737
OPENSUSE-SU-2025:14916-1
OPENSUSE-SU-2025_0984-1
SUSE-SU-2025:0984-1
SUSE-SU-2025_0984-1

Produtos afetados

Astra Linux
Debian
Suse
X.Org Server