Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CS4277-CVE-Path-Traversal-Apache-HTTP-Server — Мы надеемся воспроизвести CVE-2021-41773, чтобы углубить наше понимание реальных уязвимостей кибербезопасности, чтобы мы могли разбираться в эксплойтах в промышленных и академических работах. | Kitploit
Инструменты/GitHubGitHub/jkim72403/cs4277-cve-path-traversal-apache-http-server
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubjkim72403/cs4277-cve-path-traversal-apache-http-server

CS4277-CVE-Path-Traversal-Apache-HTTP-Server

Мы надеемся воспроизвести CVE-2021-41773, чтобы углубить наше понимание реальных уязвимостей кибербезопасности, чтобы мы могли разбираться в эксплойтах в промышленных и академических работах.

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CS4277-CVE-Path-Traversal-Apache-HTTP-Server

Участники команды: Emily Nguyen, Jonathan Kim, Joon Jang

Выбор темы проекта: Проект 1: Воссоздание и эксплуатация реальной CVE: обход пути (CVE-2021-41773) в Apache HTTP Server.

Цель проекта: Мы надеемся воспроизвести CVE-2021-41773, чтобы углубить наше понимание реальных уязвимостей кибербезопасности и быть компетентными в вопросах эксплуатации в промышленности и академической работе.

Обзор проекта

Этот проект воссоздает и анализирует уязвимость Apache HTTP Server CVE-2021-41773 — уязвимость обхода пути, которая позволяет злоумышленникам получать доступ к файлам за пределами предназначенной веб-директории.

Проект выходит за рамки простой демонстрации эксплойта. Мы разделили работу на три части:

  • Часть 1 — Уязвимая система + эксплойт: создание уязвимого сервера Apache 2.4.49 и написание рабочего эксплойта обхода пути для доступа к файлам за пределами корневого каталога веб-сервера.
  • Часть 2 — Анализ патча + сравнение: запуск того же эксплойта против уязвимого (2.4.49) и исправленного (2.4.51) серверов, чтобы показать, что патч блокирует атаку.
  • Часть 3 — Усиление защиты: применение изменений конфигурации Apache для блокировки эксплойта и проверка, что обычный веб-трафик продолжает работать.

Краткое описание уязвимости

CVE-2021-41773 вызвана некорректной нормализацией путей в обработке запросов Apache. Некоторые закодированные шаблоны обхода неправильно интерпретируются, что позволяет злоумышленникам обходить ограничения каталогов.

Ключевые результаты

  • Уязвимый сервер успешно раскрывает конфиденциальные файлы с помощью закодированных нагрузок обхода.
  • Исправленный сервер блокирует вредоносные запросы с ответом 400 Bad Request.
  • Сервер с усиленной защитой блокирует попытки обхода, но при этом пропускает обычный веб-трафик.

Как запустить

Предварительные требования:

  • Docker
  • Python 3
  • Библиотека Python requests (pip install requests)

Часть 1: Запуск уязвимого сервера и эксплойта

root@kitploit:~
sudo docker build -t vulnerable-apache .
sudo docker run -d -p 8000:80 --name vuln-server vulnerable-apache
python3 exploit.py

Часть 2: Запуск сравнения патча

root@kitploit:~
sudo bash patch-analysis/start_part2_servers.sh
python3 patch-analysis/test_patch.py

Часть 3: Усиление защиты (Mitigation Hardening)

root@kitploit:~
sudo bash mitigation-hardening/start_mitigation_servers.sh
python3 mitigation-hardening/test_mitigation.py

Сброс окружения

root@kitploit:~
# Остановить все запущенные контейнеры
sudo docker stop vuln-server patched-server mitigated-server

# Удалить контейнеры
sudo docker rm vuln-server patched-server mitigated-server

# (Необязательно) Удалить образы Docker
sudo docker rmi vulnerable-apache patched-apache mitigated-apache

Вклад участников

Jonathan Kim — создал уязвимое окружение Apache, настроил сервер и реализовал скрипт эксплойта обхода пути.

Emily Nguyen — реализовала анализ патча, настроив исправленный сервер Apache и разработав скрипт сравнения для проверки поведения эксплойта на разных версиях.

Joon Jang — реализовал усиление защиты с помощью изменений конфигурации Apache и создал скрипты для проверки блокировки эксплойта при сохранении нормального трафика.

Скачать инструмент