← back
CVE-2019-0211highunder attackCWE-416

CVE-2019-0211

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 65%
from disclosure to weapon0 days
Published on NVDApr 8
1st PoCJan 1
CISA KEV+940d
exploitation probability
65%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
10 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de escalonamento de privilégios local no Apache HTTP Server (branches 2.4.17 a 2.4.38) que permite a um processo ou thread filho de baixo privilégio — incluindo scripts executados por interpretadores embutidos (PHP, CGI, mod_perl etc.) — manipular a estrutura de scoreboard compartilhada e executar código com os privilégios do processo pai, normalmente root. Importa porque webservers Apache com MPM prefork, worker ou event rodando como root e hospedando qualquer aplicação capaz de executar código arbitrário (mesmo sem RCE remoto reconhecido) ficam expostos a um caminho de privesc local. Não afeta sistemas não-Unix (Windows).

Technical detail

O Apache mantém um 'scoreboard' em memória compartilhada entre o processo pai (privilegiado, rodando como root nos MPMs prefork, worker e event) e os processos/threads filhos que efetivamente atendem requisições e executam scripts após dropar privilégios. Essa estrutura é usada pelo pai para monitorar estado, PID e ciclo de vida dos filhos durante operações como restart gracioso e reaproveitamento de workers.

How it’s exploited

O vetor não é remoto direto: o pré-requisito real é que o atacante já tenha alguma capacidade de execução de código dentro de um processo/thread filho de baixo privilégio — por exemplo via um script PHP, CGI, mod_perl ou qualquer interpretador in-process comprometido por outra falha (LFI, RCE em aplicação, webshell). A partir desse ponto, o atacante manipula o conteúdo do scoreboard compartilhado de forma a fazer o processo pai (root) tratar dados corrompidos ou sincronizar incorretamente com o estado dos filhos, resultando em execução de código arbitrário com os privilégios do pai.

Versions

Affected
Apache HTTP Server 2.4.17 até 2.4.38 (inclusive), em sistemas Unix, usando MPM event, worker ou prefork.
Fixed in
Apache HTTP Server 2.4.39 (upstream). Backports distro-specific: httpd24-httpd 2.4.34-7.el7 (RHSA-2019:0746), httpd 2.4.37-11.module+el8 (RHSA-2019:0980), Red Hat JBoss Core Services Apache HTTP Server 2.4.29 SP2 (RHSA-2019:1296), além de pacotes corrigidos no openSUSE e Slackware listados nas referências.

How to protect

A correção definitiva do projeto Apache é a versão 2.4.39, que trata a manipulação do scoreboard de forma segura. Distribuições Linux publicaram backports próprios sem seguir o versionamento 2.4.39: Red Hat, por exemplo, corrigiu em httpd24-httpd-2.4.34-7.el7 (RHSA-2019:0746) e em httpd-2.4.37-11.module+el8 (RHSA-2019:0980); openSUSE e Slackware também emitiram advisories com pacotes corrigidos (ver referências). Se a atualização não for possível de imediato, o controle compensatório real é reduzir a superfície de execução de código nos workers.

How to detect

Não há um sinal de rede confiável, já que a exploração é local e não passa por requisições HTTP anômalas — nenhum payload cruza a borda observável por WAF ou IDS de rede. Indícios possíveis em ambientes já comprometidos: crashes ou comportamento anômalo do processo master do httpd (rodando como root) em logs de sistema/error_log correlacionados no tempo com atividade suspeita em processos filhos que executam scripts, ou mudanças inesperadas de privilégio de processos httpd filhos observadas via auditoria de syscalls (auditd/eBPF).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.