
في 11/11/21 تم نشر POC لتنفيذ الأوامر عن بُعد (Remote Command Execution) لـ Apache 2.4.49-2.4.50 على الإنترنت، وهذا هو لودر (Loader) يمكنك من استغلال الخوادم بشكل جماعي باستخدامه.
ApacheRCE هو سكربت بايثون صغير يتيح لك إدخال إصدار أباتشي 2.4.49-2.4.50 ثم إدخال قائمة عناوين IP من ملف نصي وتشغيل الاستغلال عليها بشكل جماعي، وقد يكون هذا مفيدًا إذا كنت تدير مواقع ويب متعددة وتريد معرفة ما إذا كان يمكن استغلالها جميعًا أم لا.
إخلاء المسؤولية:
لحسن الحظ، لن يعمل هذا إلا إذا كانت CGI مفعّلة على خادم أباتشي، وبالتالي لا يمكن استغلال جزء كبير من الخوادم. حتى تاريخ 11/11/21، تُظهر fofa وجود أكثر من 145 ألف خادم يعمل بهذه الإصدارات مجتمعة، وأقدّر أن نسبة جيدة تتراوح بين 20-30% منها سيكون لديها CGI مفعّلة. عند إنشاء هذا السكربت، حصلت على خادم جديد وثبّت كلا إصدارَي أباتشي عليه مع تفعيل CGI، ويعمل الكود بشكل مثالي.
تأكد من تثبيت python.
استخدم مدير الحزم pip لتثبيت requests.
pip3 install requests
python3 exploit.py <version> <ip_file>
من المهم ملاحظة أنني أنشر هذا السكربت فقط بقصد تمكين مسؤولي الأنظمة من فحص خوادم الويب الخاصة بهم على الشبكة، حتى لا يستخدم المهاجمون هذا الاستغلال للدخول إلى شبكاتهم.
طلبات السحب (Pull requests) مرحّب بها. بالنسبة للتغييرات الرئيسية، يرجى فتح issue أولاً لمناقشة ما تريد تغييره.
يرجى التأكد من تحديث الاختبارات حسب الاقتضاء.