
PoC-эксплойт для CVE-2021-42013 - Apache 2.4.49 и 2.4.50 удаленное выполнение кода
CVE-2021-42013 основывается на ранее обнаруженной уязвимости CVE-2021-41773. Несмотря на усилия команды Apache по устранению CVE-2021-41773 в версии 2.4.50, последующие исследования показали, что исправление не полностью устранило угрозу безопасности.
Эта уязвимость использует вектор атаки с обходом пути (path traversal), позволяя злоумышленникам манипулировать URL-адресами, сопоставляя их с файлами за пределами каталогов, настроенных директивами типа Alias. Если такие файлы не защищены должным образом (например, отсутствует конфигурация require all denied), злоумышленники могут воспользоваться уязвимостью, выполняя команды из уязвимого пути.
Серьезность этой уязвимости возрастает, если для псевдонимов путей включены CGI-скрипты. Эксплуатация CVE-2021-42013 позволяет злоумышленникам удаленно выполнять произвольный код на целевом сервере, что может привести к полной компрометации системы, как показано ниже.

Крайне важно действовать незамедлительно, обновившись до защищенных версий Apache HTTP Server.
Эффективное противодействие рискам, связанным с CVE-2021-42013, требует обновления до версии, выходящей за пределы Apache HTTP Server 2.4.50. Регулярный мониторинг уведомлений безопасности и своевременное применение обновлений являются основополагающими практиками для обеспечения безопасности веб-сервера.
Предоставленный в этом репозитории эксплойт Proof of Concept (PoC) предназначен исключительно для образовательных целей. Его цель — углубить понимание и осведомленность об уязвимости CVE-2021-42013. Любое использование PoC-эксплойта со злым умыслом строго запрещено. Репозиторий и его участники снимают с себя ответственность за неправомерное использование или любые последствия, возникающие в результате несанкционированных действий.