Buffer overflow in xscreensaver - CVE-2021-34557

 

Buffer overflow in xscreensaver - CVE-2021-34557

Published: August 17, 2022


Vulnerability identifier: #VU66593
CSH Severity: Low
CVSS v4: 7 [CVSS:4.0/AV:P/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-34557
CWE-ID: CWE-119
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows an attacker to escalate privileges on the system.

The vulnerability exists due to a boundary error within the update_screen_layout()  function. An attacker with physical access to the system can trigger memory corruption and bypass the standard screen lock authentication mechanism.


Affected software

xscreensaver
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Linux Enterprise Storage
SUSE Linux Enterprise Server
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Server for SAP Applications
openSUSE Leap
Fedora
xscreensaver
xscreensaver-data
xscreensaver-data-debuginfo
xscreensaver-debuginfo
xscreensaver-debugsource
xscreensaver-data-extra
xscreensaver-data-extra-debuginfo
xscreensaver-lang

How to mitigate CVE-2021-34557

Install updates from vendor's website.

xscreensaver - update to 5.45-5
xscreensaver - addressed in versions 5.22-8.3.1, 5.44-150000.5.6.1
xscreensaver-data - addressed in versions 5.22-8.3.1, 5.44-150000.5.6.1
xscreensaver-data-debuginfo - addressed in versions 5.22-8.3.1, 5.44-150000.5.6.1
xscreensaver-debuginfo - addressed in versions 5.22-8.3.1, 5.44-150000.5.6.1
xscreensaver-debugsource - addressed in versions 5.22-8.3.1, 5.44-150000.5.6.1
xscreensaver-data-extra - update to 5.44-150000.5.6.1
xscreensaver-data-extra-debuginfo - update to 5.44-150000.5.6.1
xscreensaver-lang - update to 5.44-150000.5.6.1
xscreensaver - update to 5.45-2.fc33

External References

Related Security Bulletins