CVE-2021-41773
Vulnerabilità di path traversal e divulgazione di file in Apache HTTP Server 2.4.49
- Pubblicato
- 5 ott 2021
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ott 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
È stata riscontrata una falla in una modifica apportata alla normalizzazione dei percorsi in Apache HTTP Server 2.4.49. Un attaccante potrebbe utilizzare un attacco di path traversal per mappare gli URL a file al di fuori delle directory configurate da direttive simili ad Alias. Se i file al di fuori di queste directory non sono protetti dalla consueta configurazione predefinita "require all denied", queste richieste possono avere successo. Se gli script CGI sono anche abilitati per questi percorsi alias, questo potrebbe consentire l'esecuzione remota di codice. È noto che questo problema viene sfruttato in natura. Questo problema riguarda solo Apache 2.4.49 e non le versioni precedenti. La correzione in Apache HTTP Server 2.4.50 è risultata incompleta, vedere CVE-2021-42013.
Fonti
166POC & Lab Per CVE-2021-41773
- Apache-CVEsExploit
Exploit creato in python3 per sfruttare vulnerabilità note nel server web Apache (CVE-2021-41773, CVE-2021-42013)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.