CVE-2021-41773
ثغرة اجتياز المسار وكشف الملفات في Apache HTTP Server 2.4.49
- تم النشر
- 05/10/2021
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/10/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تم العثور على خلل في تغيير تم إجراؤه على تطبيع المسار في Apache HTTP Server 2.4.49. يمكن للمهاجم استخدام هجوم اجتياز المسار لربط عناوين URL بملفات خارج الدلائل التي تم تكوينها بواسطة توجيهات مشابهة لـ Alias. إذا لم تكن الملفات خارج هذه الدلائل محمية بالتكوين الافتراضي المعتاد "require all denied"، فيمكن أن تنجح هذه الطلبات. إذا تم أيضًا تمكين نصوص CGI البرمجية لهذه المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. من المعروف أن هذه الثغرة يتم استغلالها في البيئة الفعلية. تؤثر هذه الثغرة فقط على Apache 2.4.49 وليس الإصدارات الأقدم. وُجد أن الإصلاح في Apache HTTP Server 2.4.50 غير مكتمل، انظر CVE-2021-42013.
المصادر
166POC و مختبر لـ CVE-2021-41773
- Apache-CVEsاستغلال
تم إنشاء استغلال بلغة python3 لاستغلال الثغرات المعروفة في خادم ويب Apache (CVE-2021-41773, CVE-2021-42013)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.