CVE-2019-0211

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Apache HTTP Server Privilege Escalation Vulnerability

Beschreibung

CVE-2019-0211 ist eine Privilegieneskalations-Schwachstelle mit hohem Schweregrad im Apache HTTP Server Versionen 2.4.17 bis 2.4.38, die Unix-Systeme mit MPM event, worker oder prefork betrifft. Code, der in weniger privilegierten Kindprozessen oder Threads ausgeführt wird, einschließlich Skripten in In-Process-Skriptinterpretern, kann durch Manipulation des Scoreboards beliebigen Code mit den Privilegien des Elternprozesses (üblicherweise root) ausführen. CISA hat CVE-2019-0211 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 89,1 % (99,5. Perzentile) ist die Ausnutzungswahrscheinlichkeit sehr hoch.

KEV-Informationen

Hersteller
Apache
Produkt
HTTP Server
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachehttp server>= 2.4.17, <= 2.4.38
fedoraprojectfedora28; 29; 30
canonicalubuntu linux14.04; 16.04; 18.04; 18.10
debiandebian linux9.0
opensuseleap15.0; 42.3
netapponcommand unified manager-
redhatjboss core services1.0
redhatopenshift container platform3.11
redhatopenshift container platform for power3.11_ppc64le
redhatsoftware collections1.0
redhatenterprise linux8.0
redhatenterprise linux eus8.1; 8.2; 8.4; 8.6; 8.8
redhatenterprise linux for arm 648.0_aarch64
redhatenterprise linux for arm 64 eus8.1_aarch64; 8.2_aarch64; 8.4_aarch64; 8.6_aarch64; 8.8_aarch64
redhatenterprise linux for ibm z systems8.0_s390x
redhatenterprise linux for ibm z systems eus8.1_s390x; 8.2_s390x; 8.4_s390x; 8.6_s390x; 8.8_s390x
redhatenterprise linux for power little endian8.0_ppc64le
redhatenterprise linux for power little endian eus8.1_ppc64le; 8.2_ppc64le; 8.4_ppc64le; 8.6_ppc64le; 8.8_ppc64le
redhatenterprise linux server aus8.2; 8.4; 8.6
redhatenterprise linux server tus8.2; 8.4; 8.6; 8.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Im Apache HTTP Server existiert die Use-After-Free-Schwachstelle im Scoreboard-Handling-Mechanismus der MPM-Module (event, worker, prefork). Weniger privilegierte Kindprozesse können Scoreboard-Einträge manipulieren, um eine Use-After-Free-Bedingung im Elternprozess auszulösen und beliebigen Code mit dessen erhöhten Privilegien (typischerweise root) auszuführen.

Weitere Informationen: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2019-0211 hat einen CVSS 3.1-Score von 7,8 (HIGH) und stellt eine ernsthafte lokale Privilegieneskalationsbedrohung dar. Der Angriff erfordert lokalen Zugriff und geringe Privilegien bei geringer Komplexität und ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung bietet vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit, da der Angreifer von einem Webskript zu Root-Level-Ausführung eskaliert. Der EPSS-Score von 89,1 % zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Diese Schwachstelle ist besonders gefährlich in Shared-Hosting-Umgebungen, wo ein kompromittiertes Skript zu root eskalieren und den gesamten Server kompromittieren kann.

Exploit-Reifegrad

CVE-2019-0211 verfügt über umfangreiche Exploit-Reife mit bestätigter aktiver Ausnutzung. CISA hat die Schwachstelle im KEV-Katalog gelistet. Öffentlich verfügbarer Exploit-Code ist über Packet Storm Security (CARPE-DIEM) und die Exploit Database verfügbar. Der EPSS-Score von 89,1 % (99,5. Perzentile) bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die als "CARPE-DIEM" bekannte Technik demonstriert zuverlässige Ausnutzung durch Scoreboard-Manipulation.

Behebung

  1. Apache HTTP Server sofort aktualisieren gemäß CISA-KEV-Pflichtmaßnahme: Apply updates per vendor instructions. Aktualisieren Sie auf Apache HTTP Server 2.4.39 oder neuer.
  2. Überprüfen Sie, dass alle Apache HTTP Server-Instanzen der Versionen 2.4.17 bis 2.4.38 aktualisiert wurden, einschließlich der in Fedora, Ubuntu, Debian, openSUSE, Red Hat Enterprise Linux und OpenShift eingesetzten.
  3. In Shared-Hosting-Umgebungen implementieren Sie zusätzliche Isolation durch Containerisierung oder separate Apache-Instanzen pro Mandant.
  4. Überwachen Sie auf verdächtige Scoreboard-Manipulationsmuster und unerwartete Root-Level-Prozessaktivität bei Apache-Worker-Prozessen.
  5. Prüfen Sie alle Skripte und Anwendungen, die in Apache In-Process-Interpretern (mod_php, mod_perl) laufen, auf Kompromittierungszeichen.

Technische Details

CVE-2019-0211 ist eine Privilegieneskalations-Schwachstelle im Apache HTTP Server Versionen 2.4.17 bis 2.4.38 auf Unix-Systemen mit MPM event, worker oder prefork. Die Schwachstelle betrifft eine Use-After-Free-Bedingung im Scoreboard-Handling-Mechanismus, den Kindprozesse zur Statuskommunikation mit dem Elternprozess verwenden. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt lokale Ausnutzung mit geringen Privilegien. Bösartiger Code in weniger privilegierten Kindprozessen kann Scoreboard-Einträge so manipulieren, dass eine Use-After-Free-Bedingung im Elternprozess ausgelöst wird. Da der Elternprozess als root läuft, gewährt eine erfolgreiche Ausnutzung Root-Level-Code-Ausführung.

Häufig gestellte Fragen

Wird CVE-2019-0211 aktiv ausgenutzt?

Ja. CVE-2019-0211 ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt. Der EPSS-Score von 89,1 % (99,5. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit, und mehrere öffentliche Exploits einschließlich der CARPE-DIEM-Technik sind verfügbar.

Welche Produkte sind von CVE-2019-0211 betroffen?

CVE-2019-0211 betrifft Apache HTTP Server Versionen 2.4.17 bis 2.4.38 auf Unix-Systemen. Zusätzlich betroffen sind Fedora 28-30, Ubuntu 14.04-18.10, Debian 9.0, openSUSE Leap, Red Hat Enterprise Linux 8.x, OpenShift Container Platform 3.11 und NetApp OnCommand Unified Manager.

Wie behebe ich CVE-2019-0211?

Aktualisieren Sie Apache HTTP Server auf Version 2.4.39 oder neuer. Für distributionsspezifische Pakete wenden Sie die Updates Ihres Anbieters an. In Shared-Hosting-Umgebungen implementieren Sie zusätzliche Isolationsmaßnahmen.

Wie schwerwiegend ist CVE-2019-0211?

CVE-2019-0211 hat einen CVSS 3.1-Score von 7,8 (HIGH) und einen EPSS-Score von 89,1 % (99,5. Perzentile). Die Schwachstelle ermöglicht Privilegieneskalation von einem Webskript zu root auf Unix-Systemen und ist besonders gefährlich in Shared-Hosting-Umgebungen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score65.00%
EPSS-Perzentil99.2%

Daten

Veröffentlicht8. April 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.