← volver
CVE-2019-0211highbajo ataqueCWE-416

CVE-2019-0211

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 65%
de la publicación al arma0 días
Publicada en NVD8 abr
1ª PoC1 ene
CISA KEV+940d
probabilidad de explotación
65%top 1% de las CVE
explotación observada
CISA + VulnCheck
10 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de escalonamento de privilégios local no Apache HTTP Server (branches 2.4.17 a 2.4.38) que permite a um processo ou thread filho de baixo privilégio — incluindo scripts executados por interpretadores embutidos (PHP, CGI, mod_perl etc.) — manipular a estrutura de scoreboard compartilhada e executar código com os privilégios do processo pai, normalmente root. Importa porque webservers Apache com MPM prefork, worker ou event rodando como root e hospedando qualquer aplicação capaz de executar código arbitrário (mesmo sem RCE remoto reconhecido) ficam expostos a um caminho de privesc local. Não afeta sistemas não-Unix (Windows).

Detalle técnico

O Apache mantém um 'scoreboard' em memória compartilhada entre o processo pai (privilegiado, rodando como root nos MPMs prefork, worker e event) e os processos/threads filhos que efetivamente atendem requisições e executam scripts após dropar privilégios. Essa estrutura é usada pelo pai para monitorar estado, PID e ciclo de vida dos filhos durante operações como restart gracioso e reaproveitamento de workers.

Cómo se explota

O vetor não é remoto direto: o pré-requisito real é que o atacante já tenha alguma capacidade de execução de código dentro de um processo/thread filho de baixo privilégio — por exemplo via um script PHP, CGI, mod_perl ou qualquer interpretador in-process comprometido por outra falha (LFI, RCE em aplicação, webshell). A partir desse ponto, o atacante manipula o conteúdo do scoreboard compartilhado de forma a fazer o processo pai (root) tratar dados corrompidos ou sincronizar incorretamente com o estado dos filhos, resultando em execução de código arbitrário com os privilégios do pai.

Versiones

Afectadas
Apache HTTP Server 2.4.17 até 2.4.38 (inclusive), em sistemas Unix, usando MPM event, worker ou prefork.
Corregidas en
Apache HTTP Server 2.4.39 (upstream). Backports distro-specific: httpd24-httpd 2.4.34-7.el7 (RHSA-2019:0746), httpd 2.4.37-11.module+el8 (RHSA-2019:0980), Red Hat JBoss Core Services Apache HTTP Server 2.4.29 SP2 (RHSA-2019:1296), além de pacotes corrigidos no openSUSE e Slackware listados nas referências.

Cómo protegerse

A correção definitiva do projeto Apache é a versão 2.4.39, que trata a manipulação do scoreboard de forma segura. Distribuições Linux publicaram backports próprios sem seguir o versionamento 2.4.39: Red Hat, por exemplo, corrigiu em httpd24-httpd-2.4.34-7.el7 (RHSA-2019:0746) e em httpd-2.4.37-11.module+el8 (RHSA-2019:0980); openSUSE e Slackware também emitiram advisories com pacotes corrigidos (ver referências). Se a atualização não for possível de imediato, o controle compensatório real é reduzir a superfície de execução de código nos workers.

Cómo detectar

Não há um sinal de rede confiável, já que a exploração é local e não passa por requisições HTTP anômalas — nenhum payload cruza a borda observável por WAF ou IDS de rede. Indícios possíveis em ambientes já comprometidos: crashes ou comportamento anômalo do processo master do httpd (rodando como root) em logs de sistema/error_log correlacionados no tempo com atividade suspeita em processos filhos que executam scripts, ou mudanças inesperadas de privilégio de processos httpd filhos observadas via auditoria de syscalls (auditd/eBPF).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Apache · Apache HTTP Server
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.