Apache ออก Patch อุดช่องโหว่เข้าถึงสิทธิ์ Root เตือนผู้ให้บริการ Hosting ควรอัปเดตโดยด่วน

ทีมพัฒนา Apache HTTP Server ได้ออกอัปเดต Patch อุดช่องโหว่บน Apache HTTP Server 2.4 ซึ่งทำให้ผู้โจมตีซึ่งอยู่ในเครื่องนั้นๆ สามารถเข้าถึงสิทธิ์ระดับ Root ได้ นั่นแปลว่าธุรกิจ Hosting ใดก็ตามที่ใช้ Apache HTTP Server รุ่นที่มีช่องโหว่ดังกล่าว อาจถูกผู้ใช้งานภายในเครื่องนั้นๆ เข้าถึงสิทธิ์ Root ได้นั่นเอง ทำให้ทีมพัฒนาต้องออกมาเตือนถึงประเด็นนี้กันโดยเฉพาะ และย้ำให้ผู้ใช้งานทำการ Patch ให้เป็นรุ่น 2.4.39 โดยด่วน

Credit: Apache

Mark J. Cox ผู้ซึ่งเป็น Founding Member แห่ง Apache Software Foundation และ OpenSSL ได้ออกมาอธิบายใน Twitter ของเขาว่าช่องโหว่ CVE-2019-0211 ซึ่งถูก Patch ใน httpd 2.4.39 นี้ถือว่าเป็นช่องโหว่อันตรายที่จะส่งผลกระทบต่อ Web Server ในระบบ Shared Hosting โดยตรง รวมถึงระบบที่เปิดให้มีการเขียน Script ได้เองด้วย

สำหรับอีกช่องโหว่ที่น่าสนใจซึ่งถูก Patch ไปพร้อมกันนี้ก็ได้แก่ช่องโหว่ CVE-2019-0217 ที่ทำให้ผู้ใช้งานสามารถทำการยืนยันตัวตนได้ด้วย Username ของผู้ใช้งานคนอื่นและ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ รวมถึงยังมีช่องโหว่ CVE-2019-0215 ที่ทำให้ผู้ใช้งานที่สามารถทำ Post-Handshake Authentication สามารถ Bypass Access Control ที่ตั้งค่าเอาไว้ได้ด้วย ทั้งนี้ใน Patch เดียวกันนี้ก็ยังมีการอุดช่องโหว่ความรุนแรงระดับต่ำอีกเล็กน้อย

ผู้ที่สนใจรายละเอียดฉบับเต็มของ Patch ครั้งนี้ สามารถศึกษาข้อมูลได้ที่ https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2019-0211

ที่มา: https://www.bleepingcomputer.com/news/security/apache-bug-lets-normal-users-gain-root-access-via-scripts/

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

พบแคมเปญโจมตีพุ่งเป้าช่องโหว่ Critical บน VMware vCenter เตือนแค่แพตช์อย่างเดียวอาจไม่พอ

ช่องโหว่ระดับ Critical บน VMware vCenter รหัส CVE-2026-59310 กำลังถูกใช้โจมตีจริงเป็นวงกว้างทั่วโลก โดยผู้โจมตีฝังกลไกคงสถานะการเข้าถึงที่ยังทำงานต่อได้แม้ระบบจะถูกแพตช์แล้ว ผู้ดูแลระบบจึงต้องตรวจสอบร่องรอยการถูกเจาะระบบควบคู่ไปกับการติดตั้งแพตช์