کشف باگ جدید در وب‌سرور آپاچی که امنیت هاست‌های اشتراکی را تهدید می‌کند!

امروز Mark J Cox، یکی از اعضای بنیان‌گذار نرم‌افزار آپاچی و پروژه OpenSSL، در پست توئیت خود از یک نقص مهم در Apache HTTP Server خبر داد.

وب‌سرور آپاچی یکی از محبوب‌ترین و گسترده‌ترین وب‌سرورهای اُپن‌سورس در جهان است که تقریباً ۴۰ درصد از کل اینترنت را پشتیبانی می‌کند.
این آسیب‌پذیری، با شناسه CVE-2019-0211، توسط یک مهندس امنیتی به نام Charles Fol، از شرکت امنیتی Ambionics کشف شده است، که امروز توسط توسعه‌دهندگان آپاچی با انتشار آخرین نسخه‌ی آن یعنی نسخه‌ی ۲.۴.۳۹ وصله گردید.
این نقص، Apache HTTP Server نسخه ۲.۴.۱۷ تا ۲.۴.۳۸ را تحت تأثیر قرار داده و به کاربری با پایین‌ترین سطح دسترسی اجازه می‌دهد که کد دلخواه خود را با دسترسی root در سرور مورد هدف اجرا نماید.
به گفته‌ی Cox، آسیب‌پذیریِ مذکور بیشتر مربوط به سرویس‌های میزبانی وب اشتراکی است، که در آن مشتریان مخرب یا هکرهایی که توانایی اجرای اسکریپت‌های PHP یا CGI بر روی وب‌سایت دارند، می‌توانند با استفاده از باگ مذکور دسترسی root را در سرور به دست آورده و در نهایت تمامی وب‎‌سایت‌های موجود بر روی آن را تسخیر نمایند.
علاوه بر این، آخرین نسخه‌ی Apache httpd (2.4.39)‎ سه آسیب‌پذیری با درجه اهمیت کم و دو آسیب‌پذیری مهم دیگر را نیز وصله نموده است.
دومین آسیب‌پذیری مهم با شناسه CVE-2019-0217، به کاربری با اطلاعات ورود معتبر اجازه می‌دهد که با دور زدن محدودیت‌های کنترل دسترسی، با استفاده از یک نام کاربری دیگر احراز هویت نماید.
سومین آسیب‌پذیری، مشکل دور زدن کنترل دسترسی mod_ssl است که شناسه CVE-2019-0215 به
آن اختصاص داده شده، و در واقع باگ مربوط به mod_ssl هنگام استفاده از تأییدیه گواهینامه per-location client با TLSv1.3 است که به یک Post-Handshake Authentication پشتیبانی کلاینت اجازه می‌دهد محدودیت‌های کنترل دسترسی را دور بزند.
پیش از این دیده‌ایم که چگونه افشای نقص‌های قبلی در فریمورک‌های وب‌اپلیکیشن موجب انتشار اکسپلویت‌های PoC در یک روز، و بهره‌برداری از آن‌ها در سراسر جهان شده، و چگونه زیرساخت‌های حیاتی و داده‌های مشتریان را در معرض خطر قرار داده است.


بنابراین، اکیداً به سرویس‌دهندگان خدمات میزبانی وب، و نیز سازمان‌هایی که مدیریت سرورها و وب‌سایت‌های خود را بر عهده دارند، توصیه می‌گردد که هر چه سریعتر Apache HTTP خود را به آخرین نسخه ارتقاء دهند.


منبع خبر: https://thehackernews.com/2019/04/apache-web-server-security.html