CVE-2021-42013
Path Traversal ed Esecuzione di codice remoto in Apache HTTP Server 2.4.49 e 2.4.50 (correzione incompleta di CVE-2021-41773)
- Pubblicato
- 7 ott 2021
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 13 ott 2021
Path Traversal ed Esecuzione di codice remoto in Apache HTTP Server 2.4.49 e 2.4.50 (correzione incompleta di CVE-2021-41773)
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
È stato riscontrato che la correzione per CVE-2021-41773 in Apache HTTP Server 2.4.50 era insufficiente. Un attaccante potrebbe utilizzare un attacco di path traversal per mappare gli URL a file esterni alle directory configurate da direttive simili ad Alias. Se i file al di fuori di queste directory non sono protetti dalla consueta configurazione predefinita "require all denied", queste richieste possono avere successo. Se gli script CGI sono anche abilitati per questi percorsi alias, ciò potrebbe consentire l'esecuzione remota di codice. Questo problema riguarda solo Apache 2.4.49 e Apache 2.4.50 e non le versioni precedenti.
Exploit creato in python3 per sfruttare vulnerabilità note nel server web Apache (CVE-2021-41773, CVE-2021-42013)
Strumento di rilevamento di massa per l'esecuzione remota di codice in Apache (CVE-2021-42013): Apache HTTP Server è un server web open source della Apache Software Foundation. Il server è caratterizzato da velocità, affidabilità e dalla possibilità di essere esteso tramite una semplice API. È stato scoperto che la correzione per CVE-2021-41773 in Apache HTTP Server 2.4.50 è insufficiente. Un utente malintenzionato può utilizzare un attacco di path traversal per mappare gli URL a file al di fuori delle directory configurate da direttive simili ad alias. Se questi file al di fuori delle directory non sono protetti dalla configurazione predefinita "Require all denied", queste richieste potrebbero avere successo. Se per questi percorsi alias sono abilitati anche gli script CGI, ciò potrebbe consentire l'esecuzione remota di codice. Questo problema riguarda solo Apache 2.4.49 e Apache 2.4.50, non le versioni precedenti.
Exploit per Apache 2.4.49/2.4.50 path traversal e RCE (CVE-2021-42013). Include configurazione Docker e script per testare il path traversal, eseguire comandi e ottenere una reverse shell.
Script Python per rilevare e sfruttare path traversal e remote code execution in Apache 2.4.50 (CVE-2021-42013), con scansione di massa e un laboratorio Docker per esercitarsi.
CVE-2021-42013 Scanner di vulnerabilità Questo script Python controlla la vulnerabilità di esecuzione remota di codice (RCE) (CVE-2021-42013) in Apache 2.4.50.
Laboratorio che dimostra la vulnerabilità di Apache HTTP Server 2.4.49 (CVE-2021-42013) in ambiente Docker.
Apache HTTP-Server 2.4.49-2.4.50 PoC di Path Traversal ed esecuzione di codice remoto (CVE-2021-41773 & CVE-2021-42013)
Strumento di exploit per Apache 2.4.49-2.4.50 path traversal e RCE (CVE-2021-41773, CVE-2021-42013). Scansiona elenchi di URL, funziona con CGI e non-CGI, e automatizza lo sfruttamento.
Scanner basato su Python per rilevare le vulnerabilità di path traversal e remote code execution CVE-2021-41773 e CVE-2021-42013 in Apache HTTP Server 2.4.49 e 2.4.50.
Proof-of-concept exploit per la vulnerabilità CVE-2021-42013 di Apache HTTP Server (attraversamento di percorso ed esecuzione di codice in remoto), con ambiente lab basato su Docker e script Python PoC.
Un potente e affidabile tool di exploit per le vulnerabilità del server Apache HTTP CVE-2021-41773 e CVE-2021-42013. Questo tool fornisce capacità di esecuzione remota di codice su server Apache 2.4.49 e 2.4.50 vulnerabili.
Script Python che sfrutta CVE-2021-42013 per LFI e RCE su server Apache 2.4.50, con supporto pseudo-shell per test di penetrazione.
Alcune immagini Docker per giocare con CVE-2021-41773 e CVE-2021-42013
Questo modulo Metasploit sfrutta una vulnerabilità di esecuzione remota di codice non autenticata presente in Apache versione 2.4.49 (CVE-2021-41773). Se i file al di fuori della directory root dei documenti non sono protetti da 'require all denied' e CGI è stato abilitato esplicitamente, è possibile usarla per eseguire comandi arbitrari. Questa vulnerabilità è stata reintrodotta nella correzione di Apache 2.4.50 (CVE-2021-42013).
Apache (Linux) CVE-2021-41773/2021-42013 Controllatore di vulnerabilità di massa
Exploit di prova di concetto per CVE-2021-42013, che dimostra path traversal ed esecuzione di codice remoto su Apache 2.4.50 tramite bypass della doppia codifica URL della patch per CVE-2021-41773.
Un exploit PoC per CVE-2021-42013 - Apache 2.4.49 e 2.4.50 Esecuzione Remota di Codice
critico: Attraversamento di percorso ed esecuzione remota di codice in Apache HTTP Server 2.4.49 e 2.4.50 (correzione incompleta di CVE-2021-41773) (CVE-2021-42013)
Apache HTTP Server 2.4.49, 2.4.50 - Path Traversal e RCE
Uno strumento avanzato di scansione, sfruttamento e interazione remota progettato per rilevare e sfruttare la vulnerabilità Apache Path Traversal + RCE (CVE-2021-42013) su server mal configurati.
# Rileva e sfrutta Apache CVE-2021-42013 per esecuzione remota di codice e divulgazione di file locali tramite script Nmap, Python e Ruby.
Script Python per rilevare e sfruttare CVE-2021-42013, path traversal e remote code execution in Apache 2.4.50, con scansione in blocco e un laboratorio Docker per esercitazioni pratiche.
Scanner di exploit Python per Apache 2.4.50 (CVE-2021-42013) che rileva path traversal ed esecuzione remota di codice con scansione in blocco e supporto per laboratorio Docker.
Exploit per esecuzione di codice remoto su server Apache. Versioni interessate: Apache 2.4.49, Apache 2.4.50
Sfrutta CVE-2021-41773 e CVE-2021-42013
Exploit Python per path traversal del server HTTP Apache (CVE-2021-41773 & CVE-2021-42013) che abilita LFI e RCE tramite CGI. Per test di sicurezza e ricerca autorizzati.
Script di exploit Python per Apache 2.4.50 CVE-2021-42013 path traversal e remote code execution, con scansione di massa e laboratorio Docker per test pratici.
Poc CVE-2021-42013 - Apache 2.4.50 senza CGI
PoC CVE-2021-42013 reverse shell Apache 2.4.50 con CGI
Laboratorio con container Docker per giocare/imparare con CVE-2021-42013
In questo progetto, ho documentato un processo dettagliato di penetration testing mirato alle vulnerabilità del server HTTP Apache, in particolare CVE-2021-41773 e CVE-2021-42013, che coinvolgono Path Traversal e Remote Code Execution (RCE).
Exploit per Apache 2.4.50 (CVE-2021-42013)
cve-2021-42013.py è uno script Python che aiuta a individuare vulnerabilità di Path Traversal o Remote Code Execution in Apache 2.4.50
CVE-2021-41773&CVE-2021-42013 strumento grafico di rilevamento e sfruttamento delle vulnerabilità
Laboratorio di penetration test basato su Docker che simula la vulnerabilità CVE-2021-42013 (Path Traversal & RCE) su Apache HTTP Server (2.4.49).
Apache-HTTP-Server-2.4.50-RCE Questo strumento è progettato per testare i server Apache per la vulnerabilità CVE-2021-41773 / CVE-2021-42013. È destinato esclusivamente a scopi educativi e deve essere utilizzato in modo responsabile solo su sistemi per i quali si dispone di esplicita autorizzazione.
cve-2021-41773 alias cve-2021-42013 script di rilevamento batch
Sfrutta Apache HTTP Server CVE-2021-42013 per path traversal ed esecuzione remota di codice basata su CGI durante i test di penetrazione.
Exploit con ricerca shodan integrata
CVE: 2021-42013 Testato su: 2.4.49 e 2.4.50 Descrizione: Vulnerabilità di Path Traversal o Remote Code Execution in Apache 2.4.49 e 2.4.50
Il 4 ottobre 2021, l'Apache HTTP Server Project ha pubblicato un advisory di sicurezza riguardante una vulnerabilità di path traversal e disclosure di file in Apache HTTP Server 2.4.49 e 2.4.50, tracciate come CVE-2021-41773 e CVE-2021-42013. Nell'advisory, Apache ha anche sottolineato che "il problema è noto per essere sfruttato in natura" e successivamente è stato identificato che la vulnerabi
Exploit proof-of-concept per CVE-2021-42013, una vulnerabilità di attraversamento di percorso e di esecuzione remota di codice in Apache HTTP Server 2.4.50.
CVE-2021-41773 CVE-2021-42013 strumento di rilevamento batch delle vulnerabilità
# Ambiente di laboratorio basato su Docker per lo sfruttamento della vulnerabilità di path traversal e RCE di Apache HTTP Server 2.4.50 (CVE-2021-42013) con script di exploit automatizzato.
Ambiente di laboratorio basato su Docker per sfruttare CVE-2021-42013 (path traversal e RCE di Apache HTTP Server) con istruzioni di configurazione passo-passo per la formazione sulla sicurezza.
Exploit per la vulnerabilità di path traversal in Apache 2.4.50 (CVE-2021-42013) con risorse didattiche e link alla community.
# Exploit per la vulnerabilità di path traversal e divulgazione di file del server Apache HTTP CVE-2021-42013, che consente l'accesso non autorizzato ai file sui server vulnerabili.
Exploit Apache 2.4.50(CVE-2021-42013)
Vulnerabilità di path traversal in Apache 2.4.50
Exploit Python per CVE-2021-42013, una vulnerabilità di path traversal ed esecuzione remota di codice in Apache HTTP Server 2.4.49 e 2.4.50.
Moduli del Metasploit-Framework (scanner ed exploit) per le CVE-2021-41773 e CVE-2021-42013 (Path Traversal in Apache 2.4.49/2.4.50)
CTF_WRITEUPS/TryHackMe /CVE-2021-41773/
Laboratorio educativo FastAPI che dimostra il directory traversal e la local file inclusion associati a CVE-2021-41773, con un server vulnerabile, codice corretto ed esempi di payload codificati per la formazione locale sulla sicurezza.
Exploit proof-of-concept per la vulnerabilità di path traversal di Apache HTTP Server 2.4.49/2.4.50 (CVE-2021-41773) che consente l'esecuzione remota di codice tramite script CGI. Include ambiente di riproduzione basato su Docker e script di exploit in Python.
Lucas Souza · multiple · 13 ott 2021
ThelastVvV · multiple · 25 ott 2021
Valentin Lobstein · multiple · 11 nov 2021
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.