En fait, Apache lance X instances de Apache en tant qu'utilisateur www. Il doit conserver une instance qui ne s'occupe que de lancer de nouvelles instances (www) avec un binding du port 80. Or les ports inférieurs à 1024 demandent d'être root pour faire ça.
# C'est normal
Posté par Victor STINNER (site web personnel) . En réponse au journal User root de apache : une faille ?. Évalué à 3.
Email qui a confirmé ce que je pensais :
http://lists.virus.org/freebsd-security-0412/msg00010.html(...)
Bon, maintenant, je ne sais pas si le système est parfait. Le mieux étant d'avoir un système à jour ;-)
Aujourd'hui, les programmes tournent le moins souvent possible en tant que root. Le code ressemble à ça :
J'avais lu ça pour la commande nmap ou ping qui ouvre un socket RAW. J'ai plus les détails en tête.
Après, il faudrait faire progresser Hurd pour avoir un OS qui gêre correctement les droits ;-)
@+ Haypo