Apache ออก Patch อุดช่องโหว่เข้าถึงสิทธิ์ Root เตือนผู้ให้บริการ Hosting ควรอัปเดตโดยด่วน

ทีมพัฒนา Apache HTTP Server ได้ออกอัปเดต Patch อุดช่องโหว่บน Apache HTTP Server 2.4 ซึ่งทำให้ผู้โจมตีซึ่งอยู่ในเครื่องนั้นๆ สามารถเข้าถึงสิทธิ์ระดับ Root ได้ นั่นแปลว่าธุรกิจ Hosting ใดก็ตามที่ใช้ Apache HTTP Server รุ่นที่มีช่องโหว่ดังกล่าว อาจถูกผู้ใช้งานภายในเครื่องนั้นๆ เข้าถึงสิทธิ์ Root ได้นั่นเอง ทำให้ทีมพัฒนาต้องออกมาเตือนถึงประเด็นนี้กันโดยเฉพาะ และย้ำให้ผู้ใช้งานทำการ Patch ให้เป็นรุ่น 2.4.39 โดยด่วน

Credit: Apache

Mark J. Cox ผู้ซึ่งเป็น Founding Member แห่ง Apache Software Foundation และ OpenSSL ได้ออกมาอธิบายใน Twitter ของเขาว่าช่องโหว่ CVE-2019-0211 ซึ่งถูก Patch ใน httpd 2.4.39 นี้ถือว่าเป็นช่องโหว่อันตรายที่จะส่งผลกระทบต่อ Web Server ในระบบ Shared Hosting โดยตรง รวมถึงระบบที่เปิดให้มีการเขียน Script ได้เองด้วย

สำหรับอีกช่องโหว่ที่น่าสนใจซึ่งถูก Patch ไปพร้อมกันนี้ก็ได้แก่ช่องโหว่ CVE-2019-0217 ที่ทำให้ผู้ใช้งานสามารถทำการยืนยันตัวตนได้ด้วย Username ของผู้ใช้งานคนอื่นและ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ รวมถึงยังมีช่องโหว่ CVE-2019-0215 ที่ทำให้ผู้ใช้งานที่สามารถทำ Post-Handshake Authentication สามารถ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ด้วย ทั้งนี้ใน Patch เดียวกันนี้ก็ยังมีการอุดช่องโหว่ความรุนแรงระดับต่ำอีกเล็กน้อย

ผู้ที่สนใจรายละเอียดฉบับเต็มของ Patch ครั้งนี้ สามารถศึกษาข้อมูลได้ที่ https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2019-0211

ที่มา: https://www.bleepingcomputer.com/news/security/apache-bug-lets-normal-users-gain-root-access-via-scripts/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

สรุปงานสัมมนา Digital Transformation is Now อัปเดตกลยุทธ์และกรณีศึกษาดิจิทัลได้ที่นี่

สัปดาห์ที่ผ่านมา ทีมงาน TechTalkThai ได้มีโอกาสไปเข้าร่วมงานสัมมนา “Digital Transformation is NOW” โดย The VIABLE ซึ่งได้รวบรวมเหล่าผู้เชี่ยวชาญและกูรูด้านการตลาด, Big Data และนวัตกรรมดิจิทัลจากมหาวิทยาลัยชื่อดัง …

Google เล็งลดระยะเวลา HTTPS Certificate ลงเหลือ 1 ปี

ตัวแทนจาก Google ได้มีการเสนอหั่นเวลาอายุของ SSL Certificates จากปัจจุบัน 825 วันเหลือเพียง 397 วัน โดยไอเดียนี้ได้ถูกยกขึ้นมาในงานของ CA/B Forum ในประเทศกรีซเมื่อมิถุนายนที่ผ่านมา