Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/kubota/poc-cve-2021-41773
الاستطلاعتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراق
GitHubkubota/poc-cve-2021-41773

POC-CVE-2021-41773

عرض المستودع
1منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
POC-CVE-2021-41773 | Kitploit

POC-CVE-2021-41773

في 5 أكتوبر 2021، تم نشر CVE يوضح هجوم اجتياز المسار على خادم Apache HTTP Server الإصدار 2.4.49. تم تخصيص الرقم CVE-2021-41773 له، وتم نشره مع الوصف التالي:

تم العثور على خطأ في تغيير تم إجراؤه على تطبيع المسار في Apache HTTP Server 2.4.49. يمكن للمهاجم استخدام هجوم اجتياز المسار لربط عناوين URL بملفات خارج جذر المستندات المتوقع. إذا كانت الملفات خارج جذر المستندات غير محمية بواسطة "require all denied"، فيمكن لهذه الطلبات أن تنجح. بالإضافة إلى ذلك (sic)، قد يؤدي هذا الخلل إلى تسريب مصدر الملفات المفسَّرة مثل نصوص CGI. من المعروف أن هذه المشكلة تُستغل في البيئات الحقيقية. تؤثر هذه المشكلة فقط على Apache 2.4.49 وليس الإصدارات الأقدم.

[+] Apache 2.4.49 بدون تفعيل CGI، يمكننا فقط قراءة الملفات. نحن ببساطة نصل إلى الملفات التي نريدها، مع ترميز إحدى النقاط (.) في كل مقطع من مقاطع المسار عبر URL-encoding.

[+] Apache 2.4.49 مع تفعيل CGI ستؤدي CGI إلى تعقيد الأمور لأن الوحدة ستحاول تنفيذ الملف الذي تم استرجاعه. بالنسبة للنصوص العادية، مثل /etc/passwd، قد يكون هذا مشكلة :). من أجل تنفيذ الأوامر أو التعليمات البرمجية، يمكننا ببساطة استدعاء sh أو bash مع الأمر في جسم الطلب. لاحظ أنه يجب أيضًا إصدار ترويسة استجابة Content-Type حتى يعرف العميل كيفية عرض النتائج.

[+] Apache 2.4.50 تم إصلاح هذا المثال بالذات في الإصدار 2.4.50. ومع ذلك، كان الإصلاح غير مكتمل وفشل في مراعاة الترميز المزدوج لعنوان URL.

المرجع: https://nvd.nist.gov/vuln/detail/CVE-2021-41773

تنزيل الأداة