
हम CVE-2021-41773 को पुन: उत्पन्न करने की आशा करते हैं ताकि वास्तविक दुनिया की साइबर सुरक्षा कमजोरियों की हमारी समझ गहरी हो सके, जिससे हम उद्योग और शैक्षणिक कार्यों में शोषण के बारे में जानकार हो सकें।
टीम सदस्य: एमिली नगुयेन, जोनाथन किम, जून जांग
परियोजना विषय चयन: परियोजना 1: वास्तविक दुनिया के CVE को पुनर्निर्मित और शोषण करें: Apache HTTP सर्वर में पथ ट्रैवर्सल (CVE-2021-41773)
परियोजना लक्ष्य: हम CVE-2021-41773 को पुन: उत्पन्न करने की उम्मीद करते हैं ताकि वास्तविक दुनिया की साइबर सुरक्षा कमजोरियों के बारे में हमारी समझ गहरी हो सके, ताकि हम उद्योग और शैक्षणिक कार्यों में शोषण के बारे में जानकार हो सकें।
यह परियोजना Apache HTTP सर्वर की कमजोरी CVE-2021-41773 को पुनर्निर्मित और विश्लेषण करती है, जो एक पथ ट्रैवर्सल कमजोरी है जो हमलावरों को इच्छित वेब निर्देशिका के बाहर फ़ाइलों तक पहुँचने की अनुमति देती है।
यह परियोजना केवल शोषण का प्रदर्शन करने से आगे जाने के लिए डिज़ाइन की गई है। हम कार्य को तीन भागों में विभाजित करते हैं:
CVE-2021-41773 Apache के अनुरोध हैंडलिंग में गलत पथ सामान्यीकरण के कारण होता है। कुछ एनकोडेड ट्रैवर्सल पैटर्न सही ढंग से व्याख्या नहीं किए जाते, जिससे हमलावर निर्देशिका प्रतिबंधों को बायपास कर सकते हैं।
pip install requests)sudo docker build -t vulnerable-apache .
sudo docker run -d -p 8000:80 --name vuln-server vulnerable-apache
python3 exploit.py
sudo bash patch-analysis/start_part2_servers.sh
python3 patch-analysis/test_patch.py
sudo bash mitigation-hardening/start_mitigation_servers.sh
python3 mitigation-hardening/test_mitigation.py
# सभी चल रहे कंटेनरों को रोकें
sudo docker stop vuln-server patched-server mitigated-server
# कंटेनरों को हटाएं
sudo docker rm vuln-server patched-server mitigated-server
# (वैकल्पिक) Docker इमेज को हटाएं
sudo docker rmi vulnerable-apache patched-apache mitigated-apache
जोनाथन किम - कमजोर Apache वातावरण बनाया, सर्वर कॉन्फ़िगर किया, और पथ ट्रैवर्सल शोषण स्क्रिप्ट लागू की।
एमिली नगुयेन - पैच किए गए Apache सर्वर को सेट करके और संस्करणों में शोषण व्यवहार का परीक्षण करने के लिए एक तुलना स्क्रिप्ट विकसित करके पैच विश्लेषण लागू किया।
जून जांग - Apache कॉन्फ़िगरेशन परिवर्तनों का उपयोग करके शमन सुदृढ़ीकरण लागू किया और यह परीक्षण करने के लिए स्क्रिप्ट बनाईं कि शोषण अवरुद्ध है जबकि सामान्य ट्रैफिक की अनुमति है।