Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-01404

Опубликовано: 08 апр. 2019
Источник: fstec
CVSS3: 7.8
CVSS2: 7.2
EPSS Высокий

Описание

Уязвимость модуля MPM веб-сервера Apache HTTP Server связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с привилегиями root с помощью специально созданного сценария

Вендор

Canonical Ltd.
Apache Software Foundation
Сообщество свободного программного обеспечения
Oracle Corp.
ООО «РусБИТех-Астра»
АО «НТЦ ИТ РОСА»

Наименование ПО

Ubuntu
HTTP Server
Debian GNU/Linux
Enterprise Manager Ops Center
Astra Linux Special Edition
Retail Xstore Point of Service
Instantis EnterpriseTrack
Astra Linux Common Edition
Astra Linux Special Edition для «Эльбрус»
ROSA Virtualization
ROSA Virtualization 3.0

Версия ПО

14.04 LTS (Ubuntu)
16.04 LTS (Ubuntu)
2.4.17 (HTTP Server)
2.4.18 (HTTP Server)
9 (Debian GNU/Linux)
18.04 LTS (Ubuntu)
12.3.3 (Enterprise Manager Ops Center)
2.4.20 (HTTP Server)
2.4.23 (HTTP Server)
2.4.25 (HTTP Server)
2.4.26 (HTTP Server)
2.4.27 (HTTP Server)
2.4.28 (HTTP Server)
2.4.29 (HTTP Server)
2.4.30 (HTTP Server)
2.4.33 (HTTP Server)
2.4.34 (HTTP Server)
18.10 (Ubuntu)
1.6 «Смоленск» (Astra Linux Special Edition)
2.4.38 (HTTP Server)
2.4.37 (HTTP Server)
2.4.35 (HTTP Server)
12.2.1.3.0 (HTTP Server)
7.0 (Retail Xstore Point of Service)
17.1 (Instantis EnterpriseTrack)
17.2 (Instantis EnterpriseTrack)
17.3 (Instantis EnterpriseTrack)
2.12 «Орёл» (Astra Linux Common Edition)
8 (Debian GNU/Linux)
12.4.0 (Enterprise Manager Ops Center)
10 (Debian GNU/Linux)
7.1 (Retail Xstore Point of Service)
8.1 «Ленинград» (Astra Linux Special Edition для «Эльбрус»)
2.1 (ROSA Virtualization)
3.0 (ROSA Virtualization 3.0)

Тип ПО

Операционная система
Сетевое программное средство
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Canonical Ltd. Ubuntu 14.04 LTS
Canonical Ltd. Ubuntu 16.04 LTS
Canonical Ltd. Ubuntu 18.04 LTS
Canonical Ltd. Ubuntu 18.10
ООО «РусБИТех-Астра» Astra Linux Common Edition 2.12 «Орёл»
ООО «РусБИТех-Астра» Astra Linux Special Edition для «Эльбрус» 8.1 «Ленинград»
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1
АО «НТЦ ИТ РОСА» ROSA Virtualization 3.0 3.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для apache2:
Обновление программного обеспечения до 2.4.38-3 или более поздней версии
Для Debian:
https://security-tracker.debian.org/tracker/CVE-2019-0211
Для Astra Linux:
https://wiki.astralinux.ru/astra-linux-se16-bulletin-20210730SE16
[#---]
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2900
Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2860
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2899
Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2025-2859

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.89128
Высокий

7.8 High

CVSS3

7.2 High

CVSS2

Связанные уязвимости

CVSS3: 7.8
ubuntu
почти 7 лет назад

In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.

CVSS3: 8.8
redhat
почти 7 лет назад

In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.

CVSS3: 7.8
nvd
почти 7 лет назад

In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.

CVSS3: 7.8
debian
почти 7 лет назад

In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, w ...

CVSS3: 7.8
github
больше 3 лет назад

In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.

EPSS

Процентиль: 100%
0.89128
Высокий

7.8 High

CVSS3

7.2 High

CVSS2