CVE-2019-0211
Apache HTTP Server Privilege Escalation Vulnerability
Beschreibung
CVE-2019-0211 ist eine Privilegieneskalations-Schwachstelle mit hohem Schweregrad im Apache HTTP Server Versionen 2.4.17 bis 2.4.38, die Unix-Systeme mit MPM event, worker oder prefork betrifft. Code, der in weniger privilegierten Kindprozessen oder Threads ausgeführt wird, einschließlich Skripten in In-Process-Skriptinterpretern, kann durch Manipulation des Scoreboards beliebigen Code mit den Privilegien des Elternprozesses (üblicherweise root) ausführen. CISA hat CVE-2019-0211 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 89,1 % (99,5. Perzentile) ist die Ausnutzungswahrscheinlichkeit sehr hoch.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | http server | >= 2.4.17, <= 2.4.38 |
| fedoraproject | fedora | 28; 29; 30 |
| canonical | ubuntu linux | 14.04; 16.04; 18.04; 18.10 |
| debian | debian linux | 9.0 |
| opensuse | leap | 15.0; 42.3 |
| netapp | oncommand unified manager | - |
| redhat | jboss core services | 1.0 |
| redhat | openshift container platform | 3.11 |
| redhat | openshift container platform for power | 3.11_ppc64le |
| redhat | software collections | 1.0 |
| redhat | enterprise linux | 8.0 |
| redhat | enterprise linux eus | 8.1; 8.2; 8.4; 8.6; 8.8 |
| redhat | enterprise linux for arm 64 | 8.0_aarch64 |
| redhat | enterprise linux for arm 64 eus | 8.1_aarch64; 8.2_aarch64; 8.4_aarch64; 8.6_aarch64; 8.8_aarch64 |
| redhat | enterprise linux for ibm z systems | 8.0_s390x |
| redhat | enterprise linux for ibm z systems eus | 8.1_s390x; 8.2_s390x; 8.4_s390x; 8.6_s390x; 8.8_s390x |
| redhat | enterprise linux for power little endian | 8.0_ppc64le |
| redhat | enterprise linux for power little endian eus | 8.1_ppc64le; 8.2_ppc64le; 8.4_ppc64le; 8.6_ppc64le; 8.8_ppc64le |
| redhat | enterprise linux server aus | 8.2; 8.4; 8.6 |
| redhat | enterprise linux server tus | 8.2; 8.4; 8.6; 8.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00051.html(Broken Link, Mailing List, Release Notes, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00061.html(Broken Link, Mailing List, Release Notes, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00084.html(Broken Link, Third Party Advisory)
- http://packetstormsecurity.com/files/152386/Apache-2.4.38-Root-Privilege-Escalation.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/152415/Slackware-Security-Advisory-httpd-Updates.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/152441/CARPE-DIEM-Apache-2.4.x-Local-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.apache.org/dist/httpd/CHANGES_2.4.39(Broken Link, Vendor Advisory)
- http://www.openwall.com/lists/oss-security/2019/04/02/3(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2019/07/26/7(Mailing List)
- http://www.securityfocus.com/bid/107666(Broken Link, Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHBA-2019:0959(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2019:0746(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2019:0980(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2019:1296(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2019:1297(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2019:1543(Third Party Advisory)
- https://httpd.apache.org/security/vulnerabilities_24.html(Vendor Advisory)
- https://lists.apache.org/thread.html/56c2e7cc9deb1c12a843d0dc251ea7fd3e7e80293cde02fcd65286ba%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/84a3714f0878781f6ed84473d1a503d2cc382277e100450209231830%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/890507b85c30adf133216b299cc35cd8cd0346a885acfc671c04694e%40%3Cdev.community.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/b1613d44ec364c87bb7ee8c5939949f9b061c05c06e0e90098ebf7aa%40%3Cusers.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/b2bdb308dc015e771ba79c0586b2de6fb50caa98b109833f5d4daf28%40%3Cdev.community.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/de881a130bc9cb2f3a9ff220784520556884fb8ea80e69400a45509e%40%3Cdev.community.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/fd110f4ace2d8364c7d9190e1993cde92f79e4eb85576ed9285686ac%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r03ee478b3dda3e381fd6189366fa7af97c980d2f602846eef935277d%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r06f0d87ebb6d59ed8379633f36f72f5b1f79cadfda72ede0830b42cf%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r6d03e45b81eab03580cf7f8bb51cb3e9a1b10a2cc0c6a2d3cc92ed0c%40%3Cannounce.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r76142b8c5119df2178be7c2dba88fde552eedeec37ea993dfce68d1d%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/r9f93cf6dde308d42a9c807784e8102600d0397f5f834890708bf6920%40%3Ccvs.httpd.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/rc998b18880df98bafaade071346690c2bc1444adaa1a1ea464b93f0a%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rd18c3c43602e66f9cdcf09f1de233804975b9572b0456cc582390b6f%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rd2fb621142e7fa187cfe12d7137bf66e7234abcbbcd800074c84a538%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/re3d27b6250aa8548b8845d314bb8a350b3df326cacbbfdfe4d455234%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/re473305a65b4db888e3556e4dae10c2a04ee89dcff2e26ecdbd860a9%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rf6449464fd8b7437704c55f88361b66f12d5b5f90bcce66af4be4ba9%40%3Ccvs.httpd.apache.org%3E(Mailing List)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ALIR5S3O7NRHEGFMIDMUSYQIZOE4TJJN/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/EZRMTEIGZKYFNGIDOTXN3GNEJTLVCYU7/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/WETXNQWNQLWHV6XNW6YTO5UGDTIWAQGT/(Release Notes)
- https://seclists.org/bugtraq/2019/Apr/16(Mailing List, Patch, Third Party Advisory)
- https://seclists.org/bugtraq/2019/Apr/5(Mailing List, Third Party Advisory)
- https://security.gentoo.org/glsa/201904-20(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20190423-0001/(Third Party Advisory)
- https://support.f5.com/csp/article/K32957101(Third Party Advisory)
- https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbux03950en_us(Third Party Advisory)
- https://usn.ubuntu.com/3937-1/(Third Party Advisory)
- https://www.debian.org/security/2019/dsa-4422(Mailing List, Third Party Advisory)
- https://www.exploit-db.com/exploits/46676/(Exploit, Third Party Advisory, VDB Entry)
- https://www.oracle.com/security-alerts/cpuapr2020.html(Patch, Third Party Advisory)
- https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html(Patch, Third Party Advisory)
- https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html(Patch, Third Party Advisory)
- https://www.synology.com/security/advisory/Synology_SA_19_14(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-0211(US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Im Apache HTTP Server existiert die Use-After-Free-Schwachstelle im Scoreboard-Handling-Mechanismus der MPM-Module (event, worker, prefork). Weniger privilegierte Kindprozesse können Scoreboard-Einträge manipulieren, um eine Use-After-Free-Bedingung im Elternprozess auszulösen und beliebigen Code mit dessen erhöhten Privilegien (typischerweise root) auszuführen.
Weitere Informationen: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2019-0211 hat einen CVSS 3.1-Score von 7,8 (HIGH) und stellt eine ernsthafte lokale Privilegieneskalationsbedrohung dar. Der Angriff erfordert lokalen Zugriff und geringe Privilegien bei geringer Komplexität und ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung bietet vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit, da der Angreifer von einem Webskript zu Root-Level-Ausführung eskaliert. Der EPSS-Score von 89,1 % zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Diese Schwachstelle ist besonders gefährlich in Shared-Hosting-Umgebungen, wo ein kompromittiertes Skript zu root eskalieren und den gesamten Server kompromittieren kann.
Exploit-Reifegrad
CVE-2019-0211 verfügt über umfangreiche Exploit-Reife mit bestätigter aktiver Ausnutzung. CISA hat die Schwachstelle im KEV-Katalog gelistet. Öffentlich verfügbarer Exploit-Code ist über Packet Storm Security (CARPE-DIEM) und die Exploit Database verfügbar. Der EPSS-Score von 89,1 % (99,5. Perzentile) bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die als "CARPE-DIEM" bekannte Technik demonstriert zuverlässige Ausnutzung durch Scoreboard-Manipulation.
Behebung
- Apache HTTP Server sofort aktualisieren gemäß CISA-KEV-Pflichtmaßnahme: Apply updates per vendor instructions. Aktualisieren Sie auf Apache HTTP Server 2.4.39 oder neuer.
- Überprüfen Sie, dass alle Apache HTTP Server-Instanzen der Versionen 2.4.17 bis 2.4.38 aktualisiert wurden, einschließlich der in Fedora, Ubuntu, Debian, openSUSE, Red Hat Enterprise Linux und OpenShift eingesetzten.
- In Shared-Hosting-Umgebungen implementieren Sie zusätzliche Isolation durch Containerisierung oder separate Apache-Instanzen pro Mandant.
- Überwachen Sie auf verdächtige Scoreboard-Manipulationsmuster und unerwartete Root-Level-Prozessaktivität bei Apache-Worker-Prozessen.
- Prüfen Sie alle Skripte und Anwendungen, die in Apache In-Process-Interpretern (mod_php, mod_perl) laufen, auf Kompromittierungszeichen.
Technische Details
CVE-2019-0211 ist eine Privilegieneskalations-Schwachstelle im Apache HTTP Server Versionen 2.4.17 bis 2.4.38 auf Unix-Systemen mit MPM event, worker oder prefork. Die Schwachstelle betrifft eine Use-After-Free-Bedingung im Scoreboard-Handling-Mechanismus, den Kindprozesse zur Statuskommunikation mit dem Elternprozess verwenden. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt lokale Ausnutzung mit geringen Privilegien. Bösartiger Code in weniger privilegierten Kindprozessen kann Scoreboard-Einträge so manipulieren, dass eine Use-After-Free-Bedingung im Elternprozess ausgelöst wird. Da der Elternprozess als root läuft, gewährt eine erfolgreiche Ausnutzung Root-Level-Code-Ausführung.
Häufig gestellte Fragen
Wird CVE-2019-0211 aktiv ausgenutzt?
Ja. CVE-2019-0211 ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt. Der EPSS-Score von 89,1 % (99,5. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit, und mehrere öffentliche Exploits einschließlich der CARPE-DIEM-Technik sind verfügbar.
Welche Produkte sind von CVE-2019-0211 betroffen?
CVE-2019-0211 betrifft Apache HTTP Server Versionen 2.4.17 bis 2.4.38 auf Unix-Systemen. Zusätzlich betroffen sind Fedora 28-30, Ubuntu 14.04-18.10, Debian 9.0, openSUSE Leap, Red Hat Enterprise Linux 8.x, OpenShift Container Platform 3.11 und NetApp OnCommand Unified Manager.
Wie behebe ich CVE-2019-0211?
Aktualisieren Sie Apache HTTP Server auf Version 2.4.39 oder neuer. Für distributionsspezifische Pakete wenden Sie die Updates Ihres Anbieters an. In Shared-Hosting-Umgebungen implementieren Sie zusätzliche Isolationsmaßnahmen.
Wie schwerwiegend ist CVE-2019-0211?
CVE-2019-0211 hat einen CVSS 3.1-Score von 7,8 (HIGH) und einen EPSS-Score von 89,1 % (99,5. Perzentile). Die Schwachstelle ermöglicht Privilegieneskalation von einem Webskript zu root auf Unix-Systemen und ist besonders gefährlich in Shared-Hosting-Umgebungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.