Apache HTTP服务组件提权误差清静通告

宣布时间 2019-04-03

误差编号和级别


CVE编号:CVE-2019-0211,危险级别:高危,CVSS分值:厂商自评8.2,官方未评定


影响版本


Apache HTTP Server 2.4.38, 2.4.37, 2.4.35, 2.4.34, 2.4.33, 2.4.30, 2.4.29, 2.4.28, 2.4.27, 2.4.26, 2.4.25, 2.4.23, 2.4.20, 2.4.18, 2.4.17


误差概述


Apache官方宣布2.4.39版本的更新,其中修复了一个编号为CVE-2019-0211的提权误差,据剖析,该误差影响严重,攻击者通过上传CGI剧本可直接造成目的系统的提权攻击,影响*nix平台下的Apache 2.4.17到2.4.38版本,建议尽快举行评估修复 。


*nix平台,在Apache HTTP组件2.4.17到2.4.38版本中,不管是使用MPM event模子、Workder、照旧prefork模式,运行于低权限的子历程或线程都可以通过使用计分板(manipulating the scoreboard)的方法来以父历程的权限(通常是root权限)执行恣意代码 。


攻击场景中,攻击者需要通过上传可执行剧本的攻击方法来举行攻击 。若是目的系统是接纳主机共享的场景,该误差可能可直接被使用 。


修复建议


1. *nix平台尽快通过各自的更新渠道举行更新(现在各家Linux正在紧迫评估更新中)

2. 自行编译的HTTP请通过源码更新的方法尽快修复


参考链接


https://access.redhat.com/security/cve/cve-2019-0211
https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2019-0211