跳到主要内容

高危

Apache HTTP Server scoreboard特权提升漏洞

2019-04-02 00:00:00 公开 ,2026-02-20 19:23:52 更新

  • 关键漏洞
  • CISA KEV
  • 本地
  • 公开PoC
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-416 (Use After Free)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 05:03:33

风险信息

CVSS v2 向量
AV:L/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
7.2
CVSS v3 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8
CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
权限许可和访问控制问题
漏洞描述
Apache HTTP Server是美国阿帕奇(Apache)基金会的一款开源网页服务器。该服务器具有快速、可靠且可通过简单的API进行扩充的特点。 在Apache HTTP Server 2.4版本2.4.17到2.4.38中,使用MPM事件、worker或prefork,在特权较低的子进程或线程中执行的代码(包括由进程内脚本解释器执行的脚本)可以使用通过操作记分板来获得父进程(通常是root)的权限。 非Unix系统不受影响。
修复建议
升级到最新版本的Apache HTTP Server(2.4.39或更高版本),可从Apache网站获得: https://httpd.apache.org/security/vulnerabilities_24.html

参考链接