
نأمل في إعادة إنتاج CVE-2021-41773 لتعميق فهمنا لثغرات الأمن السيبراني في العالم الحقيقي حتى نكون على دراية بالاستغلالات في الصناعة والعمل الأكاديمي.
أعضاء الفريق: Emily Nguyen, Jonathan Kim, Joon Jang
اختيار موضوع المشروع: المشروع 1: إعادة إنشاء واستغلال ثغرة حقيقية من العالم الواقعي: اجتياز المسار (CVE-2021-41773) في خادم Apache HTTP.
هدف المشروع: نأمل في إعادة إنتاج CVE-2021-41773 لتعميق فهمنا للثغرات الأمنية السيبرانية في العالم الواقعي حتى نكون على دراية بالاستغلالات في المجال الصناعي والأعمال الأكاديمية.
يعيد هذا المشروع إنشاء وتحليل ثغرة خادم Apache HTTP CVE-2021-41773، وهي ثغرة اجتياز مسار تسمح للمهاجمين بالوصول إلى ملفات خارج دليل الويب المقصود.
صُمم المشروع لتجاوز مجرد عرض الاستغلال. نقسم العمل إلى ثلاثة أجزاء:
سبب CVE-2021-41773 هو تطبيع غير صحيح للمسار في معالجة طلبات Apache. بعض أنماط التشفير المستخدمة لاجتياز المسار لا يتم تفسيرها بشكل صحيح، مما يسمح للمهاجمين بتجاوز قيود الدليل.
pip install requests)sudo docker build -t vulnerable-apache .
sudo docker run -d -p 8000:80 --name vuln-server vulnerable-apache
python3 exploit.py
sudo bash patch-analysis/start_part2_servers.sh
python3 patch-analysis/test_patch.py
sudo bash mitigation-hardening/start_mitigation_servers.sh
python3 mitigation-hardening/test_mitigation.py
# Stop all running containers
sudo docker stop vuln-server patched-server mitigated-server
# Remove containers
sudo docker rm vuln-server patched-server mitigated-server
# (Optional) Remove Docker images
sudo docker rmi vulnerable-apache patched-apache mitigated-apache
Jonathan Kim - بناء بيئة Apache الضعيفة، وإعداد الخادم، وتنفيذ سكربت استغلال اجتياز المسار.
Emily Nguyen - تنفيذ تحليل التصحيح من خلال إعداد خادم Apache مصحح وتطوير سكربت مقارنة لاختبار سلوك الاستغلال عبر الإصدارات.
Joon Jang - تنفيذ تقوية التخفيف باستخدام تغييرات إعدادات Apache وإنشاء سكربتات لاختبار أن الاستغلال محجوب مع السماح بحركة المرور العادية.