{"id":216567,"date":"2019-04-04T00:09:38","date_gmt":"2019-04-03T22:09:38","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=216567"},"modified":"2019-06-22T14:00:22","modified_gmt":"2019-06-22T12:00:22","slug":"neue-apache-webserver-schwachstelle-cve-2019-0211","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/04\/04\/neue-apache-webserver-schwachstelle-cve-2019-0211\/","title":{"rendered":"Neue Apache Webserver-Schwachstelle CVE-2019-0211"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Im Code des Apache Webservers (HTTP Server 2.4.17 &#8211; 2.4.38) gibt es einen Schwachstelle, die die Sicherheit von Shared Web Hosts gef\u00e4hrdet. Betreiber eines solchen Servers sollten das Produkt auf die Version 2.4.39 aktualisieren.<\/p>\n<p><!--more--><\/p>\n<p>Der Apache Webserver ist recht popul\u00e4r und wird f\u00fcr 40% der gehosteten Webseiten eingesetzt. Mark J. Cox, eines der Gr\u00fcndungsmitglieder der Apache Software Foundation und des OpenSSL-Projekts, hat heute <a href=\"https:\/\/twitter.com\/iamamoose\/status\/1112966189276389376\" target=\"_blank\" rel=\"noopener noreferrer\">einen Tweet<\/a> ver\u00f6ffentlicht, der die Benutzer \u00fcber einen k\u00fcrzlich entdeckten wichtigen Fehler in der Apache HTTP Server-Software informiert.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">Flaw in Apache HTTP Server 2.4.17 &#8211; 2.4.38 allows anyone you allow to write a script (PHP, CGI,..) to gain root. Get 2.4.39 *now* especially if you have untrusted script authors or run shared hosting (or use mod_auth_digest, due to a separate flaw)<a href=\"https:\/\/t.co\/s08XhOzKKW\">https:\/\/t.co\/s08XhOzKKW<\/a><\/p>\n<p>\u2014 Mark J Cox (@iamamoose) <a href=\"https:\/\/twitter.com\/iamamoose\/status\/1112966189276389376?ref_src=twsrc%5Etfw\">2. April 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Die Schwachstelle CVE-2019-0211\u00a0 wurde von Charles Fol, einem Sicherheitsingenieur bei Ambionics Security Company, entdeckt und von den Apache-Entwicklern in der neuesten Version 2.4.39 ihrer heute ver\u00f6ffentlichten Software gepatcht. Fol hat in <a href=\"https:\/\/twitter.com\/cfreal_\/status\/1113365214945267712\" target=\"_blank\" rel=\"noopener noreferrer\">einem Tweet<\/a> eine <a href=\"https:\/\/cfreal.github.io\/carpe-diem-cve-2019-0211-apache-local-root.html\" target=\"_blank\" rel=\"noopener noreferrer\">Beschreibung<\/a> und ein Proof of Concept angek\u00fcndigt.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">Apache Local Root: CVE-2019-0211: Vulnerability description. Exploit will come later.<a href=\"https:\/\/t.co\/5ch5lSImx3\">https:\/\/t.co\/5ch5lSImx3<\/a><\/p>\n<p>\u2014 Charles Fol (@cfreal_) <a href=\"https:\/\/twitter.com\/cfreal_\/status\/1113365214945267712?ref_src=twsrc%5Etfw\">3. April 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der Fehler betrifft die Apache HTTP Server Versionen 2.4.17 bis 2.4.38 und erm\u00f6glicht es jedem weniger privilegierten Benutzer beliebigen Code mit root-Rechten auf dem Zielserver auszuf\u00fchren. Es gibt eine <a href=\"https:\/\/httpd.apache.org\/security\/vulnerabilities_24.html\" target=\"_blank\" rel=\"noopener noreferrer\">Sicherheitswarnung<\/a> (Advisory) zu CVE-2019-0211, der die Details beschreibt:<\/p>\n<blockquote><p>In Apache HTTP Server 2.4 releases 2.4.17 to 2.4.38, with MPM event, worker or prefork, code executing in less-privileged child processes or threads (including scripts executed by an in-process scripting interpreter) could execute arbitrary code with the privileges of the parent process (usually root) by manipulating the scoreboard. Non-Unix systems are not affected.<\/p><\/blockquote>\n<p>Die Details sind in der Sicherheitswarnung nachlesbar. Betreiber des Apache Webservers sollten diesen daher unverz\u00fcglich auf die Version 2.4.39 aktualisieren. In der <a href=\"https:\/\/httpd.apache.org\/security\/vulnerabilities_24.html\" target=\"_blank\" rel=\"noopener noreferrer\">Sicherheitswarnung<\/a> werden weitere geschlossene Bugs beschrieben. The Hacker News hat <a href=\"https:\/\/thehackernews.com\/2019\/04\/apache-web-server-security.html\" target=\"_blank\" rel=\"noopener noreferrer\">einen Artikel<\/a> mit Details ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Im Code des Apache Webservers (HTTP Server 2.4.17 &#8211; 2.4.38) gibt es einen Schwachstelle, die die Sicherheit von Shared Web Hosts gef\u00e4hrdet. Betreiber eines solchen Servers sollten das Produkt auf die Version 2.4.39 aktualisieren.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-216567","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/216567","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=216567"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/216567\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=216567"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=216567"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=216567"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}