← voltar
CVE-2019-0211highsob ataqueCWE-416

CVE-2019-0211

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 65%
da publicação à arma0 dias
Publicada no NVD8 de abr.
1ª PoC1 de jan.
CISA KEV+940d
probabilidade de exploração
65%top 1% das CVEs
exploração observada
simCISA + VulnCheck
10 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de escalonamento de privilégios local no Apache HTTP Server (branches 2.4.17 a 2.4.38) que permite a um processo ou thread filho de baixo privilégio — incluindo scripts executados por interpretadores embutidos (PHP, CGI, mod_perl etc.) — manipular a estrutura de scoreboard compartilhada e executar código com os privilégios do processo pai, normalmente root. Importa porque webservers Apache com MPM prefork, worker ou event rodando como root e hospedando qualquer aplicação capaz de executar código arbitrário (mesmo sem RCE remoto reconhecido) ficam expostos a um caminho de privesc local. Não afeta sistemas não-Unix (Windows).

Detalhamento técnico

O Apache mantém um 'scoreboard' em memória compartilhada entre o processo pai (privilegiado, rodando como root nos MPMs prefork, worker e event) e os processos/threads filhos que efetivamente atendem requisições e executam scripts após dropar privilégios. Essa estrutura é usada pelo pai para monitorar estado, PID e ciclo de vida dos filhos durante operações como restart gracioso e reaproveitamento de workers.

Como é explorada

O vetor não é remoto direto: o pré-requisito real é que o atacante já tenha alguma capacidade de execução de código dentro de um processo/thread filho de baixo privilégio — por exemplo via um script PHP, CGI, mod_perl ou qualquer interpretador in-process comprometido por outra falha (LFI, RCE em aplicação, webshell). A partir desse ponto, o atacante manipula o conteúdo do scoreboard compartilhado de forma a fazer o processo pai (root) tratar dados corrompidos ou sincronizar incorretamente com o estado dos filhos, resultando em execução de código arbitrário com os privilégios do pai.

Versões

Afetadas
Apache HTTP Server 2.4.17 até 2.4.38 (inclusive), em sistemas Unix, usando MPM event, worker ou prefork.
Corrigidas em
Apache HTTP Server 2.4.39 (upstream). Backports distro-specific: httpd24-httpd 2.4.34-7.el7 (RHSA-2019:0746), httpd 2.4.37-11.module+el8 (RHSA-2019:0980), Red Hat JBoss Core Services Apache HTTP Server 2.4.29 SP2 (RHSA-2019:1296), além de pacotes corrigidos no openSUSE e Slackware listados nas referências.

Como se proteger

A correção definitiva do projeto Apache é a versão 2.4.39, que trata a manipulação do scoreboard de forma segura. Distribuições Linux publicaram backports próprios sem seguir o versionamento 2.4.39: Red Hat, por exemplo, corrigiu em httpd24-httpd-2.4.34-7.el7 (RHSA-2019:0746) e em httpd-2.4.37-11.module+el8 (RHSA-2019:0980); openSUSE e Slackware também emitiram advisories com pacotes corrigidos (ver referências). Se a atualização não for possível de imediato, o controle compensatório real é reduzir a superfície de execução de código nos workers.

Como detectar

Não há um sinal de rede confiável, já que a exploração é local e não passa por requisições HTTP anômalas — nenhum payload cruza a borda observável por WAF ou IDS de rede. Indícios possíveis em ambientes já comprometidos: crashes ou comportamento anômalo do processo master do httpd (rodando como root) em logs de sistema/error_log correlacionados no tempo com atividade suspeita em processos filhos que executam scripts, ou mudanças inesperadas de privilégio de processos httpd filhos observadas via auditoria de syscalls (auditd/eBPF).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.