CVE-2021-42013
Обход пути и удаленное выполнение кода в Apache HTTP Server 2.4.49 и 2.4.50 (неполное исправление CVE-2021-41773)
- Опубликовано
- 7 окт. 2021 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 13 окт. 2021 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
It was found that the fix for CVE-2021-41773 in Apache HTTP Server 2.4.50 was insufficient. An attacker could use a path traversal attack to map URLs to files outside the directories configured by Alias-like directives. If files outside of these directories are not protected by the usual default configuration "require all denied", these requests can succeed. If CGI scripts are also enabled for these aliased pathes, this could allow for remote code execution. This issue only affects Apache 2.4.49 and Apache 2.4.50 and not earlier versions.
Источники
58- Apache-CVEsЭксплойт
Эксплойт, созданный на python3 для эксплуатации известных уязвимостей в веб-сервере Apache (CVE-2021-41773, CVE-2021-42013)
Apache массовый инструмент обнаружения удаленного выполнения кода (CVE-2021-42013): Apache HTTP Server — это веб-сервер с открытым исходным кодом, разрабатываемый Apache Software Foundation. Он отличается быстротой, надежностью и расширяемостью через простой API. Было обнаружено, что исправление CVE-2021-41773 в Apache HTTP Server 2.4.50 недостаточно. Злоумышленник может использовать атаку с обходом пути, чтобы отобразить URL на файлы, расположенные вне каталогов, настроенных директивами, такими как Alias. Если эти файлы за пределами каталогов не защищены обычной конфигурацией по умолчанию «Require all denied», такие запросы могут быть успешными. Если для этих путей также включены CGI-скрипты, это может позволить удаленное выполнение кода. Эта проблема затрагивает только Apache 2.4.49 и Apache 2.4.50, но не более ранние версии.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.