
CVE-2021-42013 के लिए एक PoC एक्सप्लॉइट - Apache 2.4.49 और 2.4.50 रिमोट कोड एक्ज़ीक्यूशन
CVE-2021-42013 पहले से पहचानी गई कमज़ोरी CVE-2021-41773 पर आधारित है। Apache टीम द्वारा संस्करण 2.4.50 में CVE-2021-41773 को संबोधित करने के प्रयासों के बावजूद, बाद की जाँचों से पता चला कि यह सुधार सुरक्षा जोखिम को पूरी तरह से कम करने में विफल रहा। यह कमज़ोरी पाथ ट्रैवर्सल हमले वेक्टर का फायदा उठाती है, जिससे हमलावर URL में हेरफेर कर सकते हैं, उन्हें Alias-जैसे निर्देशों द्वारा कॉन्फ़िगर किए गए इच्छित निर्देशिकाओं के बाहर की फ़ाइलों से मैप कर सकते हैं। जब इन फ़ाइलों में उचित सुरक्षा नहीं होती है, जैसे कि "require all denied" कॉन्फ़िगरेशन, तो हमलावर कमज़ोर पथ से कमांड निष्पादित करके इस कमज़ोरी का फायदा उठा सकते हैं।
यदि aliased पथों के लिए CGI स्क्रिप्ट सक्षम हैं, तो इस कमज़ोरी की गंभीरता और बढ़ जाती है। CVE-2021-42013 का शोषण हमलावरों को लक्षित सर्वर पर मनमाना कोड दूरस्थ रूप से निष्पादित करने की क्षमता प्रदान करता है, जिससे नीचे देखे गए अनुसार पूर्ण सिस्टम से समझौता हो सकता है।

Apache HTTP सर्वर के सुरक्षित संस्करणों में अपग्रेड करके तुरंत कार्रवाई करना महत्वपूर्ण है।
CVE-2021-42013 द्वारा उत्पन्न जोखिमों का प्रभावी ढंग से सामना करने के लिए Apache HTTP सर्वर 2.4.50 से आगे के संस्करण में अपग्रेड करना आवश्यक है। सुरक्षा परामर्शों की नियमित रूप से निगरानी करना और तुरंत अपडेट लागू करना वेब सर्वर सुरक्षा बनाए रखने के लिए मौलिक अभ्यास हैं।
इस रिपॉज़िटरी में प्रदान किया गया Proof of Concept (PoC) एक्सप्लॉइट केवल शैक्षिक उद्देश्यों के लिए है। इसका उद्देश्य CVE-2021-42013 कमज़ोरी की समझ और जागरूकता बढ़ाना है। दुर्भावनापूर्ण इरादे से PoC एक्सप्लॉइट का कोई भी उपयोग सख्त वर्जित है। रिपॉज़िटरी और इसके योगदानकर्ता दुरुपयोग या अनधिकृत गतिविधियों से उत्पन्न किसी भी परिणाम के लिए कोई ज़िम्मेदारी नहीं लेते हैं।