Oorspronkelijk geplaatst door Stefan Mensink
Welnee! Een suid vanaf een userid!=0 naar 0 werkt niet zondermeer!
Bovendien, apache doet altijd een setuid, alleen dan naar user www, nobody, zoiets... De mod_?uid* modules doen precies hetzelfde, maar dan per zone, en pas zodra er een request komt ipv bij het opstarten.
In feite is voornoemde ook het risico. Om per request een setuid() te kunnen doen moet het hoofdproces als root draaien. Dat betekent dus dat requests geparsed worden als root, en als iemand in een request een bufferfout kan manipuleren, dan zou je potentieel het haasje zijn.