CVE-2021-41773
Уязвимость обхода пути и раскрытия файлов в Apache HTTP Server 2.4.49
- Опубликовано
- 5 окт. 2021 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 окт. 2021 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
В недостатке, внесённом в нормализацию путей в Apache HTTP Server 2.4.49, была обнаружена уязвимость. Злоумышленник мог использовать атаку с обходом пути (path traversal), чтобы сопоставлять URL с файлами за пределами каталогов, заданных директивами типа Alias. Если файлы за пределами этих каталогов не защищены обычной конфигурацией по умолчанию «require all denied», такие запросы могут быть успешными. Если для этих псевдонимов (aliased paths) также включены CGI-скрипты, это может привести к удалённому выполнению кода. Известно, что эта проблема эксплуатируется в реальных условиях. Эта проблема затрагивает только Apache 2.4.49, но не более ранние версии. Исправление в Apache HTTP Server 2.4.50 оказалось неполным, см. CVE-2021-42013.
Источники
166POC и лаборатория для CVE-2021-41773
- Apache-CVEsЭксплойт
Эксплойт, созданный на python3 для эксплуатации известных уязвимостей в веб-сервере Apache (CVE-2021-41773, CVE-2021-42013)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.