
في 5 أكتوبر 2021، تم نشر CVE يوضح هجوم اجتياز المسار على خادم Apache HTTP Server الإصدار 2.4.49. تم تخصيص الرقم CVE-2021-41773 له، وتم نشره مع الوصف التالي:
تم العثور على خطأ في تغيير تم إجراؤه على تطبيع المسار في Apache HTTP Server 2.4.49. يمكن للمهاجم استخدام هجوم اجتياز المسار لربط عناوين URL بملفات خارج جذر المستندات المتوقع. إذا كانت الملفات خارج جذر المستندات غير محمية بواسطة "require all denied"، فيمكن لهذه الطلبات أن تنجح. بالإضافة إلى ذلك (sic)، قد يؤدي هذا الخلل إلى تسريب مصدر الملفات المفسَّرة مثل نصوص CGI. من المعروف أن هذه المشكلة تُستغل في البيئات الحقيقية. تؤثر هذه المشكلة فقط على Apache 2.4.49 وليس الإصدارات الأقدم.
[+] Apache 2.4.49 بدون تفعيل CGI، يمكننا فقط قراءة الملفات. نحن ببساطة نصل إلى الملفات التي نريدها، مع ترميز إحدى النقاط (.) في كل مقطع من مقاطع المسار عبر URL-encoding.
[+] Apache 2.4.49 مع تفعيل CGI ستؤدي CGI إلى تعقيد الأمور لأن الوحدة ستحاول تنفيذ الملف الذي تم استرجاعه. بالنسبة للنصوص العادية، مثل /etc/passwd، قد يكون هذا مشكلة :). من أجل تنفيذ الأوامر أو التعليمات البرمجية، يمكننا ببساطة استدعاء sh أو bash مع الأمر في جسم الطلب. لاحظ أنه يجب أيضًا إصدار ترويسة استجابة Content-Type حتى يعرف العميل كيفية عرض النتائج.
[+] Apache 2.4.50 تم إصلاح هذا المثال بالذات في الإصدار 2.4.50. ومع ذلك، كان الإصلاح غير مكتمل وفشل في مراعاة الترميز المزدوج لعنوان URL.