CVE-2021-41773
Apache HTTP Server 2.4.49 में पथ ट्रैवर्सल और फ़ाइल प्रकटीकरण भेद्यता
- प्रकाशित
- 5 अक्टू॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अक्टू॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache HTTP Server 2.4.49 में पथ सामान्यीकरण में किए गए एक बदलाव में एक दोष पाया गया। एक हमलावर Alias-जैसे निर्देशों द्वारा कॉन्फ़िगर की गई निर्देशिकाओं के बाहर की फ़ाइलों के लिए URL मैप करने हेतु पथ ट्रैवर्सल हमले का उपयोग कर सकता है। यदि इन निर्देशिकाओं के बाहर की फ़ाइलें सामान्य डिफ़ॉल्ट कॉन्फ़िगरेशन "require all denied" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। यदि इन aliased पथों के लिए CGI स्क्रिप्ट भी सक्षम हैं, तो यह रिमोट कोड निष्पादन की अनुमति दे सकता है। यह समस्या वास्तविक दुनिया में शोषित होने के लिए जानी जाती है। यह समस्या केवल Apache 2.4.49 को प्रभावित करती है, पहले के संस्करणों को नहीं। Apache HTTP Server 2.4.50 में किया गया सुधार अधूरा पाया गया, देखें CVE-2021-42013।
स्रोत
166CVE-2021-41773 के लिए POC और लैब
- Apache-CVEsएक्सप्लॉइट
Apache वेब सर्वर में ज्ञात कमजोरियों (CVE-2021-41773, CVE-2021-42013) का शोषण करने के लिए python3 में बनाया गया एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।