
cve-2021-42013.py एक पायथन स्क्रिप्ट है जो Apache 2.4.50 में Path Traversal या Remote Code Execution भेद्यता का पता लगाने में मदद करेगी। CVE-2021-42013 पर हाथ आज़माने के लिए Docker का एक भेद्य इंस्टेंस प्रदान किया गया है।
यदि CGI-BIN सक्षम है, तो हम Remote Code Execution कर सकते हैं लेकिन Path Traversal नहीं, इसलिए Path Traversal भेद्यता की जाँच के लिए httpd.conf में Alias अनुभाग के अंतर्गत "icons" निर्देशिका जोड़ी गई है।
1. Enable CGI-BIN
2. Add "icons" directory in Alias section
3. <Directory>Require all granted</Directory>
$ docker build -t cve-2021-42013 .
$ docker run -it cve-2021-42013
$ python3 cve-2021-42013.py -u http://172.17.0.2
$ python3 cve-2021-42013.py -u http://172.17.0.2 -pt
$ python3 cve-2021-42013.py -u http://172.17.0.2 -rce
$ python3 cve-2021-42013.py -l list.txt
$ python3 cve-2021-42013.py -l list.txt -pt
$ python3 cve-2021-42013.py -l list.txt -rce