CVE-2021-42013
Traversée de chemin et exécution de code à distance dans Apache HTTP Server 2.4.49 et 2.4.50 (correction incomplète de CVE-2021-41773)
- Publié
- 7 oct. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- apache
- Preuve observée
- 13 oct. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Il a été constaté que le correctif de CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant pouvait utiliser une attaque de traversée de chemin pour mapper des URLs vers des fichiers situés en dehors des répertoires configurés par des directives de type Alias. Si les fichiers situés en dehors de ces répertoires ne sont pas protégés par la configuration par défaut habituelle "require all denied", ces requêtes peuvent aboutir. Si les scripts CGI sont également activés pour ces chemins d'alias, cela pourrait permettre une exécution de code à distance. Ce problème n'affecte que les versions 2.4.49 et 2.4.50 d'Apache, et non les versions antérieures.
Sources
58- Apache-CVEsExploit
Exploit créé en python3 pour exploiter des vulnérabilités connues dans le serveur web Apache (CVE-2021-41773, CVE-2021-42013)
Outil de détection en masse d'exécution de code à distance Apache (CVE-2021-42013) : Apache HTTP Server est un serveur web open source de la fondation Apache (États-Unis). Ce serveur est rapide, fiable et peut être étendu via une API simple. Il a été découvert que le correctif pour CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant peut utiliser une attaque de traversée de chemin pour mapper une URL à des fichiers situés en dehors du répertoire configuré par des directives similaires à Alias. Si ces fichiers en dehors du répertoire ne sont pas protégés par la configuration par défaut "Exiger tout refus", ces requêtes peuvent réussir. Si des scripts CGI sont également activés pour ces chemins d'alias, cela peut permettre une exécution de code à distance. Ce problème affecte uniquement Apache 2.4.49 et Apache 2.4.50, et non les versions antérieures.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.