CVE-2021-41773
Vulnérabilité de traversée de chemin et de divulgation de fichiers dans Apache HTTP Server 2.4.49
- Publié
- 5 oct. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 6 oct. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une faille a été trouvée dans une modification apportée à la normalisation des chemins dans Apache HTTP Server 2.4.49. Un attaquant pourrait utiliser une attaque de traversée de chemin pour mapper des URL vers des fichiers situés en dehors des répertoires configurés par des directives de type Alias. Si les fichiers situés en dehors de ces répertoires ne sont pas protégés par la configuration par défaut habituelle "require all denied", ces requêtes peuvent aboutir. Si les scripts CGI sont également activés pour ces chemins définis par alias, cela pourrait permettre une exécution de code à distance. Cette faille est connue pour être exploitée dans la nature. Cette faille n'affecte qu'Apache 2.4.49 et non les versions antérieures. Le correctif apporté dans Apache HTTP Server 2.4.50 s'est avéré incomplet, voir CVE-2021-42013.
Sources
166POC & Lab Pour CVE-2021-41773
- Apache-CVEsExploit
Exploit créé en python3 pour exploiter des vulnérabilités connues dans le serveur web Apache (CVE-2021-41773, CVE-2021-42013)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.