
استغلال PoC لثغرة CVE-2021-42013 - Apache 2.4.49 & 2.4.50 تنفيذ الأوامر عن بعد
يستند CVE-2021-42013 إلى الثغرة الأمنية المحددة سابقًا، CVE-2021-41773. على الرغم من جهود فريق Apache لمعالجة CVE-2021-41773 في الإصدار 2.4.50، كشفت التحقيقات اللاحقة أن الإصلاح لم يكن كافيًا للتخفيف الكامل من المخاطر الأمنية. تستغل هذه الثغرة ناقل هجوم عبور المسار، مما يسمح للمهاجمين بالتلاعب بعناوين URL، وربطها بملفات خارج الدلائل المقصودة التي تم تكوينها بواسطة توجيهات مشابهة لـ Alias. عندما تفتقر هذه الملفات إلى الحماية المناسبة، مثل تكوين "require all denied"، يمكن للمهاجمين استغلال هذه الثغرة عن طريق تنفيذ الأوامر من المسار المعرض للخطر.
تزداد شدة هذه الثغرة إذا تم تمكين سكريبتات CGI للمسارات المستعارة. استغلال CVE-2021-42013 يمنح المهاجمين القدرة على تنفيذ كود عشوائي عن بُعد على الخادم المستهدف، مما قد يؤدي إلى اختراق كامل للنظام كما هو موضح أدناه.

من الضروري التصرف بسرعة عن طريق الترقية إلى الإصدارات الآمنة من خادم Apache HTTP.
لمواجهة المخاطر التي يشكلها CVE-2021-42013 بشكل فعال، يلزم الترقية إلى إصدار يتجاوز Apache HTTP Server 2.4.50. تعد المراقبة المنتظمة للتنبيهات الأمنية وتطبيق التحديثات على الفور من الممارسات الأساسية للحفاظ على أمان خادم الويب.
إن استغلال Proof of Concept (PoC) المقدم في هذا المستودع هو لأغراض تعليمية فقط. يهدف إلى تعزيز الفهم والوعي بثغرة CVE-2021-42013. أي استخدام لاستغلال PoC بنية خبيثة محظور تمامًا. يخلي المستودع والمساهمون مسؤوليتهم عن أي سوء استخدام أو أي عواقب ناتجة عن أنشطة غير مصرح بها.