
Un exploit PoC para CVE-2021-42013 - Ejecución Remota de Código en Apache 2.4.49 y 2.4.50
CVE-2021-42013 se basa en la vulnerabilidad previamente identificada, CVE-2021-41773. A pesar de los esfuerzos del equipo de Apache por abordar CVE-2021-41773 en la versión 2.4.50, investigaciones posteriores revelaron que la corrección no logró mitigar por completo el riesgo de seguridad. Esta vulnerabilidad explota un vector de ataque de path traversal, permitiendo a los atacantes manipular las URL, mapeándolas a archivos fuera de los directorios previstos configurados mediante directivas similares a Alias. Cuando estos archivos carecen de la protección adecuada, como la configuración "require all denied", los atacantes pueden explotar esta vulnerabilidad ejecutando comandos desde la ruta vulnerable.
La gravedad de esta vulnerabilidad aumenta si los scripts CGI están habilitados para las rutas con alias. La explotación de CVE-2021-42013 otorga a los atacantes la capacidad de ejecutar código arbitrario de forma remota en el servidor objetivo, lo que potencialmente conduce a un compromiso total del sistema, como se observa a continuación.

Es crucial actuar con prontitud actualizando a versiones seguras del Servidor HTTP Apache.
Para contrarrestar eficazmente los riesgos que plantea CVE-2021-42013, es necesario actualizar a una versión posterior a Apache HTTP Server 2.4.50. Supervisar periódicamente los avisos de seguridad y aplicar las actualizaciones con prontitud son prácticas fundamentales para mantener la seguridad del servidor web.
El exploit de Prueba de Concepto (PoC) proporcionado en este repositorio es solo con fines educativos. Está destinado a mejorar la comprensión y la conciencia sobre la vulnerabilidad CVE-2021-42013. Cualquier uso del exploit PoC con fines malintencionados está estrictamente prohibido. El repositorio y sus contribuyentes rechazan cualquier responsabilidad por el mal uso o cualquier consecuencia derivada de actividades no autorizadas.