<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Релиз http-сервера Apache 2.4.39 с устранением опасных уязви...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html</link>
    <description>Опубликован (https://www.mail-archive.com/announce&#064;httpd.apache.org/msg00138.html) релиз HTTP-сервера Apache 2.4.39, в котором представлено 18 изменений (http://www.apache.org/dist/httpd/CHANGES_2.4.39) и устранено 7 уязвимостей (http://httpd.apache.org/security/vulnerabilities_24.html).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Наиболее опасная уязвимость (CVE-2019-0211 (https://security-tracker.debian.org/tracker/CVE-2019-0211)) позволяет локальному злоумышленнику (например, пользователю хостинга), имеющему возможность выполнить свой скрипт под управлением web-сервера (в том числе через mod_php, mod_lua, mod_perl и т.п.),  добиться выполнения кода с правами управляющего процесса, обычно запускаемого с привилегиями root. Проблема проявляется при применении MPM-модулей event, worker или prefork и может быть эксплуатирована через через манипуляции с областью scoreboard, применяемой для организации взаимодействия между дочерним и родительским процессом Уязвимость проявляется начиная с выпуска 2.4.17.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Другие уязвимости:&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;-  CVE</description>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (нах)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#25</link>
    <pubDate>Tue, 09 Apr 2019 12:59:50 GMT</pubDate>
    <description>&amp;gt; Прошу прощения, за, возможно, глупый вопрос&lt;br&gt;&lt;br&gt;феерически глупый, ага.&lt;br&gt;&lt;br&gt;&amp;gt; а в каких системах Apache-сервер запускают &quot;обычно&quot; с правами системного администратора (root)&lt;br&gt;&lt;br&gt;во всех, кроме винды.&lt;br&gt;&lt;br&gt;&amp;gt; Это неточность в статье?&lt;br&gt;&lt;br&gt;нет, это твоя неграмотность.&lt;br&gt;&lt;br&gt;workers - да, работают не от рута. И весь смысл &quot;уязвимости&quot; - что внезапно можно получить обратно права, которые они успешно сбросили перед запуском юзерского кода. Учитывая, что гадюшники где юзеры занимаются взломом сервера а не работой, уже практически преданья старины глубокой, да и там есть мильен способов нагадить, помимо самого сервера, кое-как затыкаемые бесконечным костылингом без особых гарантий, оно актуально разьве что на случай пролома твоего сервера извне - когда уже в общем-то не о чем особенно скорбеть, можно перезаливаться с бэкапа, не забыв напоследок обналичить пару карт зашедших что-то прикупить клиентов - потом на хакеров свалишь.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#24</link>
    <pubDate>Thu, 04 Apr 2019 20:32:14 GMT</pubDate>
    <description>&quot;... добиться выполнения кода с правами управляющего процесса, обычно запускаемого с привилегиями root.&quot;. Прошу прощения, за, возможно, глупый вопрос, а в каких системах Apache-сервер запускают &quot;обычно&quot; с правами системного администратора (root)? Это неточность в статье?&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (аноним3)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#23</link>
    <pubDate>Wed, 03 Apr 2019 19:24:40 GMT</pubDate>
    <description>под опенок свое наклепают. эх а когда то апач был всем и вся)) правда даже тогда его ломали постоянно))&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#22</link>
    <pubDate>Wed, 03 Apr 2019 19:15:07 GMT</pubDate>
    <description>https://httpd.apache.org/docs/trunk/tr/socache.html&lt;br&gt;https://httpd.apache.org/docs/trunk/tr/mod/mod_socache_redis.html&lt;br&gt;https://httpd.apache.org/docs/trunk/tr/mod/mod_ssl.html#sslsessioncache&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#21</link>
    <pubDate>Wed, 03 Apr 2019 19:07:07 GMT</pubDate>
    <description>&amp;gt;Обновления пакетов с устранением уязвимостей уже доступны во FreeBSD. &lt;br&gt;&lt;br&gt;Т.е. под OpenBSD он вообще не идёт?&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#20</link>
    <pubDate>Wed, 03 Apr 2019 18:33:07 GMT</pubDate>
    <description>&amp;gt;обычно запускаемого с привилегиями root&lt;br&gt;&lt;br&gt;а вот за такое надо увольнять. Потому что все необходимые механизмы уже давно есть.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#19</link>
    <pubDate>Wed, 03 Apr 2019 17:31:30 GMT</pubDate>
    <description>Пока я мельком читал растбук, походит на функциональные языки, помню в универе лабы на хаскелл и мл писали, тоже были всякие let. &lt;br&gt;&lt;br&gt;А так, если ценою синтаксиса можно победить ошибки безопасности, почему нет?&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#18</link>
    <pubDate>Wed, 03 Apr 2019 17:23:22 GMT</pubDate>
    <description>Не обязательно нгинх, можно хапрокси.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз http-сервера Apache 2.4.39 с устранением опасных уязви... (Онаним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117011.html#17</link>
    <pubDate>Wed, 03 Apr 2019 17:21:49 GMT</pubDate>
    <description>Начни с синтаксиса. Лично мне от одного уже синтаксиса всех этих новомодных поделок хочется выблеваться...&lt;br&gt;</description>
</item>

</channel>
</rss>
