
Apache HTTP Server 2.4.49의 경로 정규화 변경에서 결함이 발견되었습니다. 공격자는 경로 탐색 공격을 사용하여 Alias 계열 지시어로 구성된 디렉터리 외부의 파일에 URL을 매핑할 수 있습니다. 이러한 디렉터리 외부의 파일이 일반적인 기본 구성 "require all denied"로 보호되지 않는 경우 이러한 요청은 성공할 수 있습니다. 또한 이러한 별칭(aliased) 경로에 CGI 스크립트가 활성화된 경우 원격 코드 실행으로 이어질 수 있습니다. 이 문제는 실제 환경에서 악용된 것으로 알려져 있습니다. 이 문제는 Apache 2.4.49에만 영향을 미치며 이전 버전에는 영향을 미치지 않습니다. Apache HTTP Server 2.4.50의 수정 사항은 불완전한 것으로 확인되었습니다. CVE-2021-42013을 참조하십시오.
Apache HTTP Server 2.4.49의 경로 정규화 변경 사항에서 결함이 발견되었습니다. 공격자는 경로 순회(path traversal) 공격을 사용하여 Alias 유사 지시문으로 구성된 디렉터리 외부의 파일에 URL을 매핑할 수 있습니다. 이 디렉터리 외부의 파일이 일반적인 기본 구성인 "require all denied"로 보호되지 않는 경우 이러한 요청은 성공할 수 있습니다. 또한 이러한 별칭(aliased) 경로에 대해 CGI 스크립트가 활성화된 경우 원격 코드 실행이 가능할 수 있습니다. 이 문제는 실제 환경에서 악용된 것으로 알려져 있습니다. 이 문제는 Apache 2.4.49에만 영향을 미치며 이전 버전에는 영향을 미치지 않습니다. Apache HTTP Server 2.4.50의 수정 사항은 불완전한 것으로 확인되었습니다. CVE-2021-42013을 참조하십시오.
사용법: ./exploit.sh