
Wir hoffen, CVE-2021-41773 zu reproduzieren, um unser Verständnis realer Cybersicherheits-Schwachstellen zu vertiefen, damit wir uns in Industrie und akademischer Arbeit mit Exploits auskennen.
Teammitglieder: Emily Nguyen, Jonathan Kim, Joon Jang
Projekt-Themenauswahl: Projekt 1: Nachbildung und Ausnutzung einer realen CVE: Path Traversal (CVE-2021-41773) im Apache HTTP Server.
Projektziel: Wir möchten CVE-2021-41773 reproduzieren, um unser Verständnis realer Cybersicherheitsschwachstellen zu vertiefen, damit wir uns in Industrie und akademischer Arbeit mit Exploits auskennen.
Dieses Projekt bildet die Apache-HTTP-Server-Schwachstelle CVE-2021-41773 nach und analysiert sie – eine Path-Traversal-Schwachstelle, die es Angreifern ermöglicht, auf Dateien außerhalb des vorgesehenen Webverzeichnisses zuzugreifen.
Das Projekt ist darauf ausgelegt, über eine bloße Demonstration des Exploits hinauszugehen. Wir unterteilen die Arbeit in drei Teile:
CVE-2021-41773 wird durch eine fehlerhafte Pfadnormalisierung in der Anfrageverarbeitung von Apache verursacht. Bestimmte kodierte Traversal-Muster werden nicht korrekt interpretiert, sodass Angreifer Verzeichnisbeschränkungen umgehen können.
pip install requests)sudo docker build -t vulnerable-apache .
sudo docker run -d -p 8000:80 --name vuln-server vulnerable-apache
python3 exploit.py
sudo bash patch-analysis/start_part2_servers.sh
python3 patch-analysis/test_patch.py
sudo bash mitigation-hardening/start_mitigation_servers.sh
python3 mitigation-hardening/test_mitigation.py
# Stop all running containers
sudo docker stop vuln-server patched-server mitigated-server
# Remove containers
sudo docker rm vuln-server patched-server mitigated-server
# (Optional) Remove Docker images
sudo docker rmi vulnerable-apache patched-apache mitigated-apache
Jonathan Kim - Hat die verwundbare Apache-Umgebung aufgebaut, den Server konfiguriert und das Path-Traversal-Exploit-Skript implementiert.
Emily Nguyen - Hat die Patch-Analyse implementiert, indem sie einen gepatchten Apache-Server eingerichtet und ein Vergleichsskript entwickelt hat, um das Exploit-Verhalten über verschiedene Versionen hinweg zu testen.
Joon Jang - Hat die Härtung durch Gegenmaßnahmen mithilfe von Änderungen an der Apache-Konfiguration implementiert und Skripte erstellt, um zu testen, dass der Exploit blockiert wird, während normaler Verkehr weiterhin erlaubt ist.