
Exploit d'exécution de code à distance pour les serveurs Apache. Versions concernées : Apache 2.4.49, Apache 2.4.50
À mon humble avis, seules les configurations « spéciales » seront vulnérables à cette RCE.
Il en va de même pour les exploits de « lecture arbitraire de fichier » que vous avez vus.
Les deux CVE sont en réalité presque la même vulnérabilité de traversée de chemin (la deuxième est le correctif incomplet de la première).
La traversée de chemin ne fonctionne qu'à partir d'une URI mappée (par exemple via les directives Apache « Alias » ou « ScriptAlias »). Le DocumentRoot seul ne suffit pas.
« /cgi-bin/ » est mappé par défaut (ScriptAlias), c'est pourquoi il est utilisé avant la chaîne de traversée de chemin.
De plus, ScriptAlias marque comme Exec (pour Apache) tout le contenu du répertoire donné (quelles que soient les extensions de fichier).
1/ mod_cgi activé (pas par défaut mais facile)
2/ le binaire cible doit être +x (par défaut pour /bin/sh)
3/ les permissions Apache doivent être accordées pour /bin ou / (pas par défaut et difficile/irréaliste)
curl 'http://IPADDR/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh' --data 'echo Content-Type: text/plain; echo; id'
uid=1(daemon) gid=1(daemon) groups=1(daemon)