Breaking News
AMR | Sophos Webinar

Apache ออก Patch อุดช่องโหว่เข้าถึงสิทธิ์ Root เตือนผู้ให้บริการ Hosting ควรอัปเดตโดยด่วน

ทีมพัฒนา Apache HTTP Server ได้ออกอัปเดต Patch อุดช่องโหว่บน Apache HTTP Server 2.4 ซึ่งทำให้ผู้โจมตีซึ่งอยู่ในเครื่องนั้นๆ สามารถเข้าถึงสิทธิ์ระดับ Root ได้ นั่นแปลว่าธุรกิจ Hosting ใดก็ตามที่ใช้ Apache HTTP Server รุ่นที่มีช่องโหว่ดังกล่าว อาจถูกผู้ใช้งานภายในเครื่องนั้นๆ เข้าถึงสิทธิ์ Root ได้นั่นเอง ทำให้ทีมพัฒนาต้องออกมาเตือนถึงประเด็นนี้กันโดยเฉพาะ และย้ำให้ผู้ใช้งานทำการ Patch ให้เป็นรุ่น 2.4.39 โดยด่วน

Credit: Apache

Mark J. Cox ผู้ซึ่งเป็น Founding Member แห่ง Apache Software Foundation และ OpenSSL ได้ออกมาอธิบายใน Twitter ของเขาว่าช่องโหว่ CVE-2019-0211 ซึ่งถูก Patch ใน httpd 2.4.39 นี้ถือว่าเป็นช่องโหว่อันตรายที่จะส่งผลกระทบต่อ Web Server ในระบบ Shared Hosting โดยตรง รวมถึงระบบที่เปิดให้มีการเขียน Script ได้เองด้วย

สำหรับอีกช่องโหว่ที่น่าสนใจซึ่งถูก Patch ไปพร้อมกันนี้ก็ได้แก่ช่องโหว่ CVE-2019-0217 ที่ทำให้ผู้ใช้งานสามารถทำการยืนยันตัวตนได้ด้วย Username ของผู้ใช้งานคนอื่นและ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ รวมถึงยังมีช่องโหว่ CVE-2019-0215 ที่ทำให้ผู้ใช้งานที่สามารถทำ Post-Handshake Authentication สามารถ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ด้วย ทั้งนี้ใน Patch เดียวกันนี้ก็ยังมีการอุดช่องโหว่ความรุนแรงระดับต่ำอีกเล็กน้อย

ผู้ที่สนใจรายละเอียดฉบับเต็มของ Patch ครั้งนี้ สามารถศึกษาข้อมูลได้ที่ https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2019-0211

ที่มา: https://www.bleepingcomputer.com/news/security/apache-bug-lets-normal-users-gain-root-access-via-scripts/



About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Video Webinar] Data Security – Protect Data Where it Lives โดย McAfee

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย Exclusive Networks | McAfee Webinar เรื่อง “Data Security – Protect Data Where it Lives” …

[Video Webinar] ก้าวสู่อันตรายใหม่ – จาก DDoS สู่ Smart DDoS โดย Netscout

สำหรับผู้ที่ไม่ได้เข้าฟังการบรรยาย Netscout Webinar เรื่อง “ก้าวสู่อันตรายใหม่ – จาก DDoS สู่ Smart DDoS” พร้อมอัปเดตเทรนด์การโจมตีแบบ DDoS ล่าสุดในปี 2020 …