Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2021-41773-source-code-analysis — Herramienta de análisis de parches estáticos basada en Python para estudiar la causa raíz y la remediación de CVE-2021-41773 (Path Traversal en Apache HTTP Server) mediante la comparación del código fuente vulnerable de Apache HTTP Server 2.4.49 con la implementación parcheada de la 2.4.51. | Kitploit
Herramientas/GitHubGitHub/kunalkhandelwal-dev/cve-2021-41773-source-code-analysis
Análisis de VulnerabilidadesAnálisis de CódigoSeguridad WebAprendizaje y EducaciónLabs y Práctica
GitHubkunalkhandelwal-dev/cve-2021-41773-source-code-analysis

cve-2021-41773-source-code-analysis

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Herramienta de análisis de parches estáticos basada en Python para estudiar la causa raíz y la remediación de CVE-2021-41773 (Path Traversal en Apache HTTP Server) mediante la comparación del código fuente vulnerable de Apache HTTP Server 2.4.49 con la implementación parcheada de la 2.4.51.

hace 21 díasAún no revisado
Compartir

Análisis del Código Fuente de CVE-2021-41773 en Apache HTTP Server

Una herramienta de análisis estático de parches basada en Python para estudiar la causa raíz y la remediación de CVE-2021-41773 (Path Traversal en Apache HTTP Server) mediante la comparación del código fuente vulnerable de Apache HTTP Server 2.4.49 con la implementación parcheada de 2.4.51.

El proyecto realiza análisis semántico de código fuente en lugar de un simple diff basado en texto. Extrae información estructural de la función objetivo, compara ambas versiones, infiere cambios relevantes para la seguridad y genera informes de análisis profesionales.


Características

  • Análisis estático de código fuente
  • Extracción de funciones mediante coincidencia de llaves
  • Comparación estructural entre versiones vulnerables y parcheadas
  • Detección de capacidades de seguridad
  • Motor de razonamiento de parches
  • Generación de informes en Markdown
  • Generación de informes en JSON
  • Generación de informes en HTML
  • Configuración automatizada de laboratorio Docker
  • Herramienta de verificación del entorno

Arquitectura del Proyecto

root@kitploit:~
Apache Source Code
        │
        ▼
 parser.py
        │
        ▼
 extractor.py
        │
        ▼
 comparator.py
        │
        ▼
 reasoning.py
        │
        ▼
 reports.py

Estructura del Proyecto

root@kitploit:~
cve-2021-41773-source-code-analysis
│
├── docker
│   ├── apache249
│   │   ├── Dockerfile              # Construye el contenedor de Apache HTTP Server 2.4.49
│   │   └── docker-compose.yml      # Inicia el contenedor de Apache vulnerable
│   │
│   └── apache251
│       ├── Dockerfile              # Construye el contenedor de Apache HTTP Server 2.4.51
│       └── docker-compose.yml      # Inicia el contenedor de Apache parcheado
│
├── labs                            # Almacena el código fuente de Apache descargado
│
├── references
│   └── resources.md                # Material de referencia para la investigación de CVE
│
├── scripts
│   ├── patch_analysis
│   │   ├── __init__.py             # Inicializa el paquete de análisis
│   │   ├── parser.py               # Extrae las funciones C objetivo del código fuente de Apache
│   │   ├── extractor.py            # Extrae variables, llamadas, condiciones y capacidades de seguridad
│   │   ├── comparator.py           # Compara las estructuras de las funciones vulnerable y parcheada
│   │   ├── reasoning.py            # Realiza el razonamiento de seguridad sobre los cambios detectados
│   │   ├── reports.py              # Coordina la generación de informes
│   │   ├── markdown_report.py      # Genera el informe de análisis en Markdown
│   │   ├── json_report.py          # Genera el informe de análisis en JSON
│   │   └── html_report.py          # Genera el informe de análisis en HTML
│   │
│   ├── analyze_patch.py            # Punto de entrada principal para el análisis de parches
│   ├── verify_lab.py               # Verifica la configuración del laboratorio Docker
│   └── debug.py                    # Muestra la salida de comparación sin procesar para depuración
│
├── analysis                        # Informes de análisis generados
│
├── setup.sh                        # Prepara automáticamente el laboratorio completo
│
├── LICENSE
└── README.md

Requisitos

  • Python 3.10+
  • Docker
  • Docker Compose
  • Bash
  • Linux (Probado en Kali Linux)

Instalación

Clona el repositorio

root@kitploit:~
git clone https://github.com/KunalKhandelwal-dev/cve-2021-41773-source-code-analysis.git

Entra en el proyecto

root@kitploit:~
cd cve-2021-41773-source-code-analysis

Configuración

Ejecuta el script de configuración automatizada.

root@kitploit:~
sudo bash setup.sh

El script de configuración realiza automáticamente las siguientes tareas:

  • Comprueba las herramientas necesarias
  • Verifica la instalación de Docker
  • Descarga Apache HTTP Server 2.4.49
  • Descarga Apache HTTP Server 2.4.51
  • Extrae ambos árboles de código fuente
  • Construye las imágenes Docker
  • Inicia los contenedores de Apache
  • Crea el entorno de análisis

Ejemplo de salida

root@kitploit:~
[INFO] Checking required tools...
[SUCCESS] Required tools found.

[INFO] Checking Docker...
[SUCCESS] Docker is running.

[INFO] Downloading Apache HTTP Server 2.4.49...
[SUCCESS] Apache 2.4.49 downloaded.

[INFO] Downloading Apache HTTP Server 2.4.51...
[SUCCESS] Apache 2.4.51 downloaded.

[INFO] Building Docker images...
[SUCCESS] Docker images built.

[INFO] Starting Apache containers...
[SUCCESS] Containers started.

=========================================================
[SUCCESS] Apache CVE Lab Setup Complete
=========================================================

Verificar el Entorno

Ejecuta

root@kitploit:~
cd scripts

sudo python3 verify_lab.py

Verificación exitosa

image

La herramienta de verificación comprueba:

  • Instalación de Docker
  • Demonio de Docker
  • Contenedores en ejecución
  • Versiones de Apache
  • Código fuente de Apache
  • Función objetivo
  • Servicios HTTP
  • Disponibilidad de GDB

Ejecutar el Análisis de Parches

Muévete al directorio de scripts.

root@kitploit:~
cd scripts

Ejecuta

root@kitploit:~
sudo python3 analyze_patch.py

Ejemplo de salida

image

Ejemplo de Salida del Análisis

root@kitploit:~
Apache HTTP Server Patch Analysis Report

Security Findings

[MEDIUM]
Percent decoding introduced or modified

[MEDIUM]
Hexadecimal validation introduced or modified

[HIGH]
Directory traversal handling improved

[HIGH]
Path normalization pipeline updated

[CRITICAL]
Traversal protection strengthened

Informes Generados

Después de una ejecución exitosa se generan los siguientes informes:

root@kitploit:~
analysis/
├── analysis.md
├── analysis.json
└── analysis.html

Pipeline de Análisis

root@kitploit:~
Load Apache Source
        │
        ▼
Extract Target Function
        │
        ▼
Extract Structural Information
        │
        ▼
Compare Vulnerable vs Patched
        │
        ▼
Security Reasoning
        │
        ▼
Generate Reports

Capacidades de Seguridad Detectadas

  • Percent Encoding / Decoding (Codificación / Decodificación de porcentaje)
  • Hexadecimal Validation (Validación hexadecimal)
  • Dot Segment Handling (Manejo de segmentos de punto)
  • Path Separator Normalization (Normalización de separadores de ruta)
  • URI Normalization Flags (Indicadores de normalización de URI)
  • Directory Traversal Protection (Protección contra path traversal)

Hallazgos Generados

El motor de razonamiento identifica mejoras de seguridad como:

  • Introducción de decodificación de porcentaje
  • Introducción de validación hexadecimal
  • Mejora del manejo de path traversal
  • Actualización de la normalización de rutas
  • Fortalecimiento de la protección contra traversal

Propósito Educativo

Este proyecto está destinado a:

  • Investigadores de seguridad
  • Estudiantes que aprenden análisis de causa raíz de CVEs
  • Ingeniería de software segura
  • Análisis estático de código fuente
  • Análisis de diff de parches
  • Investigación de vulnerabilidades

Licencia

Este proyecto se publica bajo la Licencia MIT.

Autor

Kunal Khandelwal

B.Tech Computer Science Engineering (Cyber Security)

Security Research | Application Security | Docker | Source Code Analysis

Descargar herramienta