
Un exploit PoC pour CVE-2021-42013 - Apache 2.4.49 et 2.4.50 exécution de code à distance
CVE-2021-42013 s'appuie sur la vulnérabilité précédemment identifiée, CVE-2021-41773. Malgré les efforts de l'équipe Apache pour corriger CVE-2021-41773 dans la version 2.4.50, des investigations ultérieures ont révélé que le correctif n'atténuait pas entièrement le risque de sécurité. Cette vulnérabilité exploite un vecteur d'attaque par traversée de chemin, permettant aux attaquants de manipuler les URL et de les mapper à des fichiers situés en dehors des répertoires prévus configurés par des directives de type Alias. Lorsque ces fichiers ne bénéficient pas d'une protection adéquate, comme la configuration « require all denied », les attaquants peuvent exploiter cette vulnérabilité en exécutant des commandes depuis le chemin vulnérable.
La gravité de cette vulnérabilité augmente si les scripts CGI sont activés pour les chemins aliasés. L'exploitation de CVE-2021-42013 permet aux attaquants d'exécuter à distance du code arbitraire sur le serveur ciblé, ce qui peut potentiellement conduire à un compromis complet du système, comme illustré ci-dessous.

Il est crucial d'agir rapidement en mettant à niveau vers des versions sécurisées du serveur HTTP Apache.
Pour contrer efficacement les risques posés par CVE-2021-42013, il est nécessaire de passer à une version ultérieure à Apache HTTP Server 2.4.50. Surveiller régulièrement les avis de sécurité et appliquer rapidement les mises à jour sont des pratiques fondamentales pour maintenir la sécurité du serveur web.
L'exploit Proof of Concept (PoC) fourni dans ce dépôt est uniquement à des fins éducatives. Il est destiné à améliorer la compréhension et la sensibilisation à la vulnérabilité CVE-2021-42013. Toute utilisation de l'exploit PoC à des fins malveillantes est strictement interdite. Le dépôt et ses contributeurs déclinent toute responsabilité en cas d'utilisation abusive ou de conséquences découlant d'activités non autorisées.