
Un exploit PoC per CVE-2021-42013 - Apache 2.4.49 e 2.4.50 Esecuzione Remota di Codice
CVE-2021-42013 si basa sulla vulnerabilità precedentemente identificata, CVE-2021-41773. Nonostante gli sforzi del team di Apache per affrontare CVE-2021-41773 nella versione 2.4.50, indagini successive hanno rivelato che la correzione non è stata sufficiente a mitigare completamente il rischio di sicurezza. Questa vulnerabilità sfrutta un vettore di attacco di path traversal, consentendo agli aggressori di manipolare gli URL, mappandoli a file al di fuori delle directory previste configurate da direttive simili ad Alias. Quando questi file mancano di una protezione adeguata, come la configurazione "require all denied", gli aggressori possono sfruttare questa vulnerabilità eseguendo comandi dal percorso vulnerabile.
La gravità di questa vulnerabilità aumenta se gli script CGI sono abilitati per i percorsi aliasati. Sfruttando CVE-2021-42013, gli aggressori acquisiscono la capacità di eseguire codice arbitrario da remoto sul server bersaglio, portando potenzialmente a un compromesso completo del sistema come mostrato di seguito.

È cruciale agire tempestivamente aggiornando a versioni sicure di Apache HTTP Server.
Contrastare efficacemente i rischi posti da CVE-2021-42013 richiede l'aggiornamento a una versione successiva ad Apache HTTP Server 2.4.50. Monitorare regolarmente gli avvisi di sicurezza e applicare tempestivamente gli aggiornamenti sono pratiche fondamentali per mantenere la sicurezza del server web.
L'exploit Proof of Concept (PoC) fornito in questo repository è solo a scopo educativo. È inteso ad aumentare la comprensione e la consapevolezza della vulnerabilità CVE-2021-42013. Qualsiasi utilizzo dell'exploit PoC con intenti malevoli è strettamente proibito. Il repository e i suoi contributori declinano ogni responsabilità per un uso improprio o per qualsiasi conseguenza derivante da attività non autorizzate.