
تم العثور على خلل في تغيير تم إجراؤه على تطبيع المسارات (path normalization) في خادم Apache HTTP Server 2.4.49. يمكن للمهاجم استخدام هجوم اجتياز المسار (path traversal) لربط عناوين URLs بملفات خارج الدلائل المكوّنة عبر توجيهات شبيهة بـ Alias. إذا لم تكن الملفات خارج هذه الدلائل محمية بالإعداد الافتراضي المعتاد "require all denied"، فقد تنجح هذه الطلبات. إذا كانت سكربتات CGI مفعّلة أيضًا لهذه المسارات المستعارة (aliased paths)، فقد يسمح ذلك بتنفيذ تعليمات برمجية عن بُعد (remote code execution). من المعروف أن هذه المشكلة تُستغل في البيئات الحقيقية (in the wild). تؤثر هذه المشكلة فقط على Apache 2.4.49 وليس الإصدارات الأقدم. تبيّن أن الإصلاح في خادم Apache HTTP Server 2.4.50 غير مكتمل، انظر CVE-2021-42013.
تم العثور على ثغرة في تغيير تم إجراؤه على تسوية المسار (path normalization) في خادم Apache HTTP Server 2.4.49. يمكن للمهاجم استخدام هجوم اجتياز المسار (path traversal) لربط عناوين URL بملفات خارج الأدلة التي تم تكوينها بواسطة توجيهات شبيهة بـ Alias. إذا لم تكن الملفات خارج هذه الأدلة محمية بواسطة التكوين الافتراضي المعتاد "require all denied"، فيمكن أن تنجح هذه الطلبات. إذا كانت نصوص CGI البرمجية مفعلة أيضًا لهذه المسارات المرتبطة (aliased paths)، فقد يسمح ذلك بتنفيذ التعليمات البرمجية عن بُعد. من المعروف أن هذه الثغرة قد تم استغلالها في الواقع (in the wild). تؤثر هذه الثغرة فقط على Apache 2.4.49 وليس الإصدارات الأقدم. ثبت أن الإصلاح في Apache HTTP Server 2.4.50 غير مكتمل، انظر CVE-2021-42013.
الاستخدام: ./exploit.sh