CVE-2021-42013
Path Traversal und Remote Code Execution in Apache HTTP Server 2.4.49 und 2.4.50 (unvollständige Behebung von CVE-2021-41773)
- Veröffentlicht
- 07.10.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 13.10.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Es wurde festgestellt, dass der Fix für CVE-2021-41773 in Apache HTTP Server 2.4.50 unzureichend war. Ein Angreifer könnte einen Path-Traversal-Angriff nutzen, um URLs Dateien außerhalb der Verzeichnisse zuzuordnen, die durch Alias-ähnliche Direktiven konfiguriert wurden. Wenn Dateien außerhalb dieser Verzeichnisse nicht durch die übliche Standardkonfiguration "require all denied" geschützt sind, können diese Anfragen erfolgreich sein. Wenn CGI-Skripte außerdem für diese Alias-Pfade aktiviert sind, könnte dies eine Remote Code Execution ermöglichen. Dieses Problem betrifft nur Apache 2.4.49 und Apache 2.4.50 und nicht frühere Versionen.
Quellen
58- Apache-CVEsExploit
Exploit erstellt in python3 zur Ausnutzung bekannter Schwachstellen im Apache Webserver (CVE-2021-41773, CVE-2021-42013)
Apache Remote Code Execution (CVE-2021-42013) Mass Detection Tool: Der Apache HTTP Server ist ein quelloffener Webserver der Apache Software Foundation. Er zeichnet sich durch Schnelligkeit, Zuverlässigkeit und Erweiterbarkeit über eine einfache API aus. Es wurde festgestellt, dass der Fix für CVE-2021-41773 in Apache HTTP Server 2.4.50 unzureichend ist. Angreifer können mithilfe eines Path-Traversal-Angriffs URLs auf Dateien außerhalb von Verzeichnissen abbilden, die durch ähnliche Alias-Direktiven konfiguriert wurden. Wenn diese Dateien außerhalb der Verzeichnisse nicht durch die übliche Standardkonfiguration „Require all denied“ geschützt sind, können solche Anfragen erfolgreich sein. Wenn für diese Alias-Pfade zudem CGI-Skripte aktiviert sind, kann dies Remote Code Execution ermöglichen. Dieses Problem betrifft nur Apache 2.4.49 und Apache 2.4.50, nicht frühere Versionen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.