CVE-2021-42013
Apache HTTP Server 2.4.49 और 2.4.50 में पाथ ट्रैवर्सल और रिमोट कोड निष्पादन (CVE-2021-41773 का अधूरा सुधार)
- प्रकाशित
- 7 अक्टू॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 13 अक्टू॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
यह पाया गया कि Apache HTTP Server 2.4.50 में CVE-2021-41773 के लिए किया गया फिक्स अपर्याप्त था। एक हमलावर पाथ ट्रैवर्सल हमले का उपयोग करके URLs को Alias-जैसे निर्देशों द्वारा कॉन्फ़िगर की गई निर्देशिकाओं के बाहर की फ़ाइलों से मैप कर सकता है। यदि इन निर्देशिकाओं के बाहर की फ़ाइलें सामान्य डिफ़ॉल्ट कॉन्फ़िगरेशन "require all denied" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। यदि इन aliased पाथों के लिए CGI स्क्रिप्ट भी सक्षम हैं, तो यह रिमोट कोड निष्पादन की अनुमति दे सकता है। यह समस्या केवल Apache 2.4.49 और Apache 2.4.50 को प्रभावित करती है, पहले के संस्करणों को नहीं।
स्रोत
58- Apache-CVEsएक्सप्लॉइट
Apache वेब सर्वर में ज्ञात कमजोरियों (CVE-2021-41773, CVE-2021-42013) का शोषण करने के लिए python3 में बनाया गया एक्सप्लॉइट
- CVE-2021-42013-Apache-RCE-Poc-Expएक्सप्लॉइट
Apache दूरस्थ कोड निष्पादन (CVE-2021-42013) बैच डिटेक्शन टूल: Apache HTTP Server अमेरिका के Apache फाउंडेशन द्वारा विकसित एक ओपन-सोर्स वेब सर्वर है। यह सर्वर तेज़, विश्वसनीय और सरल API के माध्यम से विस्तार योग्य है। यह पाया गया कि Apache HTTP Server 2.4.50 में CVE-2021-41773 के लिए किया गया सुधार पर्याप्त नहीं था। हमलावर पथ ट्रैवर्सल हमले का उपयोग करके URL को एलियास जैसे निर्देशों द्वारा कॉन्फ़िगर की गई निर्देशिकाओं के बाहर स्थित फ़ाइलों पर मैप कर सकते हैं। यदि उन निर्देशिकाओं के बाहर की फ़ाइलें सामान्य डिफ़ॉल्ट कॉन्फ़िगरेशन "Require all denied" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। यदि इन एलियास पथों के लिए CGI स्क्रिप्ट भी सक्षम हैं, तो यह दूरस्थ कोड निष्पादन की अनुमति दे सकता है। यह समस्या केवल Apache 2.4.49 और Apache 2.4.50 को प्रभावित करती है, पुराने संस्करणों को नहीं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।