CVE-2021-42013
اجتياز المسار وتنفيذ التعليمات البرمجية عن بُعد في Apache HTTP Server 2.4.49 و2.4.50 (إصلاح غير مكتمل لـ CVE-2021-41773)
- تم النشر
- 07/10/2021
- محدث
- 21/10/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 13/10/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تبيّن أن الإصلاح الخاص بـ CVE-2021-41773 في خادم Apache HTTP Server 2.4.50 كان غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار (path traversal) لربط عناوين URL بملفات خارج الدلائل التي تم تكوينها بواسطة توجيهات شبيهة بـ Alias. إذا لم تكن الملفات خارج هذه الدلائل محمية بالإعداد الافتراضي المعتاد "require all denied"، فقد تنجح هذه الطلبات. وإذا كانت نصوص CGI مفعّلة أيضًا لهذه المسارات المستعارة، فقد يسمح ذلك بتنفيذ تعليمات برمجية عن بُعد. تؤثر هذه المشكلة فقط على Apache 2.4.49 وApache 2.4.50 وليس على الإصدارات الأقدم.
المصادر
58- Apache-CVEsاستغلال
تم إنشاء استغلال بلغة python3 لاستغلال الثغرات المعروفة في خادم ويب Apache (CVE-2021-41773, CVE-2021-42013)
أداة فحص جماعي لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache (CVE-2021-42013): Apache HTTP Server هو خادم ويب مفتوح المصدر تابع لمؤسسة أباتشي (Apache) الأمريكية. يتميز هذا الخادم بالسرعة والموثوقية وإمكانية التوسع من خلال واجهة برمجة تطبيقات (API) بسيطة. تم اكتشاف أن الإصلاح المقدم لثغرة CVE-2021-41773 في Apache HTTP Server 2.4.50 غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار (Path Traversal) لتعيين عناوين URL إلى ملفات خارج الدلائل التي تم تكوينها بواسطة توجيهات من نوع الاسم المستعار (Alias). إذا لم تكن هذه الملفات خارج الدلائل محمية بالتهيئة الافتراضية المعتادة "Require all denied"، فمن المحتمل أن تنجح هذه الطلبات. وإذا تم أيضًا تمكين نصوص CGI البرمجية لتلك المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. تؤثر هذه المشكلة على Apache 2.4.49 وApache 2.4.50 فقط، ولا تؤثر على الإصدارات الأقدم.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.