Apache HTTP服务组件提权误差清静通告
宣布时间 2019-04-03误差编号和级别
CVE编号:CVE-2019-0211,危险级别:高危,CVSS分值:厂商自评8.2,官方未评定
影响版本
Apache HTTP Server 2.4.38, 2.4.37, 2.4.35, 2.4.34, 2.4.33, 2.4.30, 2.4.29, 2.4.28, 2.4.27, 2.4.26, 2.4.25, 2.4.23, 2.4.20, 2.4.18, 2.4.17
误差概述
Apache官方宣布2.4.39版本的更新,其中修复了一个编号为CVE-2019-0211的提权误差,据剖析,该误差影响严重,攻击者通过上传CGI剧本可直接造成目的系统的提权攻击,影响*nix平台下的Apache 2.4.17到2.4.38版本,建议尽快举行评估修复。
*nix平台,在Apache HTTP组件2.4.17到2.4.38版本中,不管是使用MPM event模子、Workder、照旧prefork模式,运行于低权限的子历程或线程都可以通过使用计分板(manipulating the scoreboard)的方法来以父历程的权限(通常是root权限)执行恣意代码。
攻击场景中,攻击者需要通过上传可执行剧本的攻击方法来举行攻击。若是目的系统是接纳主机共享的场景,该误差可能可直接被使用。
修复建议
2. 自行编译的HTTP请通过源码更新的方法尽快修复
参考链接
https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2019-0211


京公网安备11010802024551号