LINUX.ORG.RU

Уведомление о безопасности libinput

 ,


0

1

В библиотеке libinput обнаружено несколько уязвимостей:

  1. CVE-2026-35093: Выход за пределы песочницы в плагинах. Ошибка в загрузчике плагинов позволила загружать предварительно скомпилированный байт-код, который не проходит проверку во время выполнения и таким образом не ограничивается песочницей. Это создает возможность для атаки, позволяющей вредоносному плагину получить неограниченный доступ к системе, в зависимости от привилегий пользователя.

  2. CVE-2026-35094: Использование после освобождения памяти, ведущие к утечке конфиденциальной информации. Плагин, вызывающий функцию Lua __gc() оставляет «висячий» указатель в имени устройства, который можно вывести в лог. В зависимости от значения в ячейке памяти это может привести к раскрытию конфиденциальной информации.

Уязвимости затрагивают все дистрибутивы с libinput версии 1.30.0 и новее. Однако использование Lua-плагинов возможно только в том случае, если композитор загружает их. В данный момент это касается GNOME 50’s mutter, KWin (git) и Niri (git).
wlroots, sway и river не подвержены атаке.

Дистрибутивы Fedora 43 и 44 используют опцию -Dautoload-plugins, которая приводит к загрузке плагинов независимо от поддержки композитора. Arch, OpenSuSE, Ubuntu, Debian и NixOS не имеют этой опции и/или используют более старые версии libinput.

Затронутые версии: libinput 1.31.0, 1.30.[0-2]
Исправленные версии: libinput 1.31.1, 1.30.3

>>> Подробности



Проверено: CrX ()
Последнее исправление: CrX (всего исправлений: 2)
Ответ на: комментарий от Set440

Ок, допустим, скриптинг и правда может быть полезен. Мне не хватало такого в openvr, чтобы фильтровать данные с контроллеров, в итоге дописывал фильтрацию в драйвер alvr.
Потом правда, когда купил нормальный шлем, к которого стики не разваливаются, необходимость пропала.

mittorn ★★★★★
()
Ответ на: комментарий от amd_amd

(риторический вопрос) так оно реально отрисовывет лучше или разницу с иксами не замечаю? ты уж определись :)

err
() автор топика
Ответ на: комментарий от err

ты уж определись

что память короткая? на медни тут 2 дня определялись - я на всем что только можно из под чего только можно этот glmarck2 гонял и если даже заставить работать иксы как вяленый в modesetting все равно у вяленого показатели будут лучше… да я помню ты сказал что этот тест говно и доверять ему нельзя, но другого все равно нет.

amd_amd ★★★★★
()
Ответ на: комментарий от amd_amd

сообщением выше привел твои цитаты, ты не видишь в них противоречия? то есть в вайланде у тебя отрисовывает лучше (как ты это заметил, если не глазами?), но при этом разницы с иксами нет. «Ничего не понимаю» © Колобки

err
() автор топика
Ответ на: комментарий от amd_amd

Тебе не пофиг что там какие-то утилиты пишут? Критерий тут только один - свои собственные субъективные ощущения, делается то всё ради них - чтобы тебе субъективно комфортно было. Или тебе именно цифры из бенчмарков нужны?

firkax ★★★★★
()
Ответ на: комментарий от Set440

Вместо того что бы сувать туда аж целый интерпретатор скриптов, могли бы эту нужную фичу просто реализовать на Си, потратив на это строчек 5.

firkax ★★★★★
()
Ответ на: комментарий от amd_amd

glmarck2 погонял…

ааа, вайланд и иксы работают абслютно одинаково — на глаз не отличишь, но в тесте первый набирает чуть больше попугаев и из этого ты делаешь вывод, что вайланд «реально отрисовывает лучше». понял, вопросов больше не имею.

err
() автор топика
Ответ на: комментарий от err

Бамбёжка начинается тогда, когда в иксах невозможно настроить FreeSync, или Fake-Fullscreen окна тормозят.

Вот тогда и «пригождается» вялый.

Set440 ★★
()
Ответ на: комментарий от Set440

ладно FreeSync, гражданин утверждает что они работают абсолютно одинаково (на глаз), а я сиди думай — это я брежу или старик амд_амд врет, как сивый мерин.

err
() автор топика
Ответ на: комментарий от firkax

тебе именно цифры из бенчмарков нужны?

да мне нужны - иначе непонятно… ты не вкурсе проблемы - сейчас объясню: у него интеловская встройка и там разница колосальная - в вяленом 2400, в иксах 700, да такую разницу заметно на глаз при прокрутке сайта - я этого не отрицаю, он мне даже видео показывал где это заметно, у меня же к примеру сейчас gt210 она в вяленом набирает 700, а в иксах 500 и такое ни мне, ни тебе, ни ему не будет заметно… с этого и началось - я стал измерять бенчмарком, сообщил о полученых результатах - тему такую создал, а он что тогда прицепился, что сейчас, бенчмарки не нужны - на глаз видно, 100 раз обяснил - у тебя видно, у меня нет, а он все одно - ну и пофиг.

amd_amd ★★★★★
()
Ответ на: комментарий от amd_amd

в той теме я предложил тебе провести простой пятиминутный тест, чтобы не быть голословным, но ты прикинулся шлангом и начал мне какие-то цифры показывать.

ну а мимо сегодняшнего «оно реально отрисовывет лучше» я просто не смог пройти) разницы нет, но работает вайланд получше да :)

err
() автор топика
Ответ на: комментарий от err

простой пятиминутный тест

установить dwm?

во

glmark2 — это бесплатный кроссплатформенный инструмент с открытым исходным кодом для тестирования производительности (бенчмаркинга) графических подсистем, использующих OpenGL (ES) 2.0 и более новые версии. Он оценивает работоспособность видеокарты, драйверов и CPU, выводя средний FPS (кадры в секунду) по итогам серии тестов

то есть результат это не попугаи, а среднеарефметическое fps всех тестов

amd_amd ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.