Apache ออก Patch อุดช่องโหว่เข้าถึงสิทธิ์ Root เตือนผู้ให้บริการ Hosting ควรอัปเดตโดยด่วน

ทีมพัฒนา Apache HTTP Server ได้ออกอัปเดต Patch อุดช่องโหว่บน Apache HTTP Server 2.4 ซึ่งทำให้ผู้โจมตีซึ่งอยู่ในเครื่องนั้นๆ สามารถเข้าถึงสิทธิ์ระดับ Root ได้ นั่นแปลว่าธุรกิจ Hosting ใดก็ตามที่ใช้ Apache HTTP Server รุ่นที่มีช่องโหว่ดังกล่าว อาจถูกผู้ใช้งานภายในเครื่องนั้นๆ เข้าถึงสิทธิ์ Root ได้นั่นเอง ทำให้ทีมพัฒนาต้องออกมาเตือนถึงประเด็นนี้กันโดยเฉพาะ และย้ำให้ผู้ใช้งานทำการ Patch ให้เป็นรุ่น 2.4.39 โดยด่วน

Credit: Apache

Mark J. Cox ผู้ซึ่งเป็น Founding Member แห่ง Apache Software Foundation และ OpenSSL ได้ออกมาอธิบายใน Twitter ของเขาว่าช่องโหว่ CVE-2019-0211 ซึ่งถูก Patch ใน httpd 2.4.39 นี้ถือว่าเป็นช่องโหว่อันตรายที่จะส่งผลกระทบต่อ Web Server ในระบบ Shared Hosting โดยตรง รวมถึงระบบที่เปิดให้มีการเขียน Script ได้เองด้วย

สำหรับอีกช่องโหว่ที่น่าสนใจซึ่งถูก Patch ไปพร้อมกันนี้ก็ได้แก่ช่องโหว่ CVE-2019-0217 ที่ทำให้ผู้ใช้งานสามารถทำการยืนยันตัวตนได้ด้วย Username ของผู้ใช้งานคนอื่นและ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ รวมถึงยังมีช่องโหว่ CVE-2019-0215 ที่ทำให้ผู้ใช้งานที่สามารถทำ Post-Handshake Authentication สามารถ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ด้วย ทั้งนี้ใน Patch เดียวกันนี้ก็ยังมีการอุดช่องโหว่ความรุนแรงระดับต่ำอีกเล็กน้อย

ผู้ที่สนใจรายละเอียดฉบับเต็มของ Patch ครั้งนี้ สามารถศึกษาข้อมูลได้ที่ https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2019-0211

ที่มา: https://www.bleepingcomputer.com/news/security/apache-bug-lets-normal-users-gain-root-access-via-scripts/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

Facebook อาจถูกปรับสูงถึง 160,000 ล้านบาทจากการละเมิดความเป็นส่วนบุคคลของผู้ใช้

คาดว่า Facebook อาจถูกสั่งจ่ายค่าปรับให้ Federal Trade Commission (FTC) สูงถึง $5,000 ล้าน (ประมาณ 160,000 ล้านบาท) หลังจากกรณีละเมิดความเป็นส่วนบุคคลของผู้ใช้อันเนื่องมาจากคดี Cambridge …

Fortinet แต่งตั้ง Exclusive Networks เป็นผู้จัดจำหน่ายอย่างเป็นทางการในประเทศไทย

Fortinet ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภัยสมรรถนะสูง ประกาศแต่งตั้ง Exclusive Networks (Thailand) เป็นผู้จัดจำหน่าย (Value-added Distributor) อย่างเป็นทางการในประเทศไทย พร้อมพลิกโฉมระบบรักษาความมั่นคงปลอดภัยไซเบอร์ให้แก่องค์กรทุกระดับทั่วทุกภูมิภาค ตั้งเป้าครองตำแหน่ง Security Vendor อันดับ …