CVE-2021-41773
Path-Traversal- und Datei-Offenlegungsschwachstelle in Apache HTTP Server 2.4.49
- Veröffentlicht
- 05.10.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.10.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine Schwachstelle wurde in einer Änderung an der Pfadnormalisierung in Apache HTTP Server 2.4.49 gefunden. Ein Angreifer könnte einen Path-Traversal-Angriff nutzen, um URLs auf Dateien außerhalb der Verzeichnisse abzubilden, die durch Alias-ähnliche Direktiven konfiguriert sind. Wenn Dateien außerhalb dieser Verzeichnisse nicht durch die übliche Standardkonfiguration "require all denied" geschützt sind, können diese Anfragen erfolgreich sein. Wenn CGI-Skripte für diese Alias-Pfade ebenfalls aktiviert sind, könnte dies Remote-Code-Ausführung ermöglichen. Es ist bekannt, dass diese Schwachstelle in freier Wildbahn ausgenutzt wird. Diese Schwachstelle betrifft nur Apache 2.4.49 und nicht frühere Versionen. Der Fix in Apache HTTP Server 2.4.50 erwies sich als unvollständig, siehe CVE-2021-42013.
Quellen
166PoC & Labor für CVE-2021-41773
- Apache-CVEsExploit
Exploit erstellt in python3 zur Ausnutzung bekannter Schwachstellen im Apache Webserver (CVE-2021-41773, CVE-2021-42013)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.