
أداة استغلال قوية وموثوقة لثغرات خادم Apache HTTP Server CVE-2021-41773 وCVE-2021-42013. توفر هذه الأداة قدرات تنفيذ الأكواد عن بُعد على خوادم Apache 2.4.49 و2.4.50 المعرضة للخطر.
تستهدف هذه الأداة الاستغلالية ثغرات اجتياز المسار (Path Traversal) وتنفيذ الأكواد عن بُعد (RCE) في Apache HTTP Server بالإصدارين 2.4.49 و2.4.50. تستخدم الأداة واجهة curl الخلفية لتجاوز مشكلات ترميز عناوين URL التي تؤثر على محاولات الاستغلال الأخرى القائمة على بايثون، مما يوفر استغلالًا موثوقًا حتى عندما تفشل الأدوات الأخرى.
⚡ الميزات 🔧 دعم حمولات متعددة: يختبر مسارات وتقنيات استغلال متنوعة
💻 قشرة تفاعلية: تنفيذ أوامر تفاعلي كامل مع إكمال تلقائي
🔄 قشرة عكسية تلقائية: توليد تلقائي لقشرة عكسية بأنواع حمولات متعددة
🔍 استطلاع النظام: جمع واستكشاف سريع لمعلومات النظام
🚀 واجهة Curl الخلفية: تتجاوز قيود ترميز عناوين URL التي تعطل الأدوات الأخرى
🖥️ متعدد المنصات: يعمل على لينكس وويندوز وmacOS
📦 بدون اعتماديات: يستخدم فقط مكتبات بايثون المدمجة وأدوات النظام
🎯 كشف ذكي: يكتشف تلقائيًا إصدار Apache وحالة الثغرة
CVE-2021-41773
الإصدارات المتأثرة: Apache 2.4.49
الوصف: ثغرة اجتياز المسار تسمح بالوصول إلى ملفات خارج جذر الويب
درجة CVSS: 7.5 (عالية)
التأثير: كشف المعلومات، وصول محدود للملفات
CVE-2021-42013
الإصدارات المتأثرة: Apache 2.4.50
الوصف: ثغرة تنفيذ أكواد عن بُعد عند تفعيل CGI
درجة CVSS: 9.8 (حرجة)
التأثير: اختراق كامل للنظام، تنفيذ أوامر عشوائية
git clone https://github.com/FakhriCRD/apache-cve-2021-42013-exploit.git
cd apache-cve-2021-42013-exploit
chmod +x exploit.py
curl --version
المتطلبات
Python 3.6+
curl (أمر نظام)
netcat (لوظيفة القشرة العكسية)
الصيغة الأساسية bash
python3 apache_exploit.py -u <TARGET_URL> [OPTIONS]
الخيارات
الخيار الوصف مثال
-u, --url عنوان URL للهدف (مطلوب) -u http://target.com
-c, --command تنفيذ أمر واحد -c "whoami"
-i, --interactive بدء قشرة تفاعلية -i
-r, --reverse توليد قشرة عكسية تلقائيًا -r
-s, --scan إجراء استطلاع للنظام -s
-lh, --lhost عنوان IP المحلي للقشرة العكسية -lh 192.168.1.100
-lp, --lport المنفذ المحلي للقشرة العكسية -lp 4444