Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2021-41773-source-code-analysis — Инструмент статического анализа патчей на Python для изучения первопричины и устранения уязвимости CVE-2021-41773 (Path Traversal в Apache HTTP Server) путем сравнения исходного кода уязвимой версии Apache HTTP Server 2.4.49 с исправленной реализацией 2.4.51. | Kitploit
Инструменты/GitHubGitHub/kunalkhandelwal-dev/cve-2021-41773-source-code-analysis
Анализ уязвимостейАнализ КодаВеб-безопасностьОбучение и ОбразованиеЛаборатории и Практика
GitHubkunalkhandelwal-dev/cve-2021-41773-source-code-analysis

cve-2021-41773-source-code-analysis

Инструмент статического анализа патчей на Python для изучения первопричины и устранения уязвимости CVE-2021-41773 (Path Traversal в Apache HTTP Server) путем сравнения исходного кода уязвимой версии Apache HTTP Server 2.4.49 с исправленной реализацией 2.4.51.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
23 дней назадЕщё не проверено

Apache HTTP Server CVE-2021-41773 Анализ исходного кода

Инструмент статического анализа патчей на Python для изучения первопричины и устранения CVE-2021-41773 (Path Traversal в Apache HTTP Server) путём сравнения уязвимого исходного кода Apache HTTP Server 2.4.49 с исправленной реализацией 2.4.51.

Проект выполняет семантический анализ исходного кода вместо простого текстового сравнения. Он извлекает структурную информацию из целевой функции, сравнивает обе версии, выводит изменения, значимые с точки зрения безопасности, и формирует профессиональные отчёты об анализе.


Возможности

  • Статический анализ исходного кода
  • Извлечение функций с помощью сопоставления фигурных скобок
  • Структурное сравнение уязвимой и исправленной версий
  • Обнаружение возможностей, связанных с безопасностью
  • Механизм анализа причин патча
  • Генерация отчётов в Markdown
  • Генерация отчётов в JSON
  • Генерация отчётов в HTML
  • Автоматическая настройка лаборатории Docker
  • Инструмент проверки окружения

Архитектура проекта

root@kitploit:~
Apache Source Code
        │
        ▼
 parser.py
        │
        ▼
 extractor.py
        │
        ▼
 comparator.py
        │
        ▼
 reasoning.py
        │
        ▼
 reports.py

Структура проекта

root@kitploit:~
cve-2021-41773-source-code-analysis
│
├── docker
│   ├── apache249
│   │   ├── Dockerfile              # Создаёт контейнер с Apache HTTP Server 2.4.49
│   │   └── docker-compose.yml      # Запускает контейнер с уязвимым Apache
│   │
│   └── apache251
│       ├── Dockerfile              # Создаёт контейнер с Apache HTTP Server 2.4.51
│       └── docker-compose.yml      # Запускает контейнер с исправленным Apache
│
├── labs                            # Хранит загруженный исходный код Apache
│
├── references
│   └── resources.md                # Справочные материалы для исследования CVE
│
├── scripts
│   ├── patch_analysis
│   │   ├── __init__.py             # Инициализирует пакет анализа
│   │   ├── parser.py               # Извлекает целевые C-функции из исходников Apache
│   │   ├── extractor.py            # Извлекает переменные, вызовы, условия и возможности безопасности
│   │   ├── comparator.py           # Сравнивает структуры уязвимой и исправленной функций
│   │   ├── reasoning.py            # Выполняет анализ безопасности обнаруженных изменений
│   │   ├── reports.py              # Координирует генерацию отчётов
│   │   ├── markdown_report.py      # Генерирует аналитический отчёт в Markdown
│   │   ├── json_report.py          # Генерирует аналитический отчёт в JSON
│   │   └── html_report.py          # Генерирует аналитический отчёт в HTML
│   │
│   ├── analyze_patch.py            # Основная точка входа для анализа патча
│   ├── verify_lab.py               # Проверяет конфигурацию Docker-лаборатории
│   └── debug.py                    # Выводит необработанные результаты сравнения для отладки
│
├── analysis                        # Сгенерированные аналитические отчёты
│
├── setup.sh                        # Автоматически подготавливает полную лабораторию
│
├── LICENSE
└── README.md

Требования

  • Python 3.10+
  • Docker
  • Docker Compose
  • Bash
  • Linux (протестировано на Kali Linux)

Установка

Клонируйте репозиторий

root@kitploit:~
git clone https://github.com/KunalKhandelwal-dev/cve-2021-41773-source-code-analysis.git

Перейдите в проект

root@kitploit:~
cd cve-2021-41773-source-code-analysis

Настройка

Запустите автоматический скрипт настройки.

root@kitploit:~
sudo bash setup.sh

Скрипт настройки автоматически выполняет следующие задачи:

  • Проверяет наличие необходимых инструментов
  • Проверяет установку Docker
  • Загружает Apache HTTP Server 2.4.49
  • Загружает Apache HTTP Server 2.4.51
  • Распаковывает оба дерева исходников
  • Собирает Docker-образы
  • Запускает контейнеры Apache
  • Создаёт среду анализа

Пример вывода

root@kitploit:~
[INFO] Checking required tools...
[SUCCESS] Required tools found.

[INFO] Checking Docker...
[SUCCESS] Docker is running.

[INFO] Downloading Apache HTTP Server 2.4.49...
[SUCCESS] Apache 2.4.49 downloaded.

[INFO] Downloading Apache HTTP Server 2.4.51...
[SUCCESS] Apache 2.4.51 downloaded.

[INFO] Building Docker images...
[SUCCESS] Docker images built.

[INFO] Starting Apache containers...
[SUCCESS] Containers started.

=========================================================
[SUCCESS] Apache CVE Lab Setup Complete
=========================================================

Проверка окружения

Выполните

root@kitploit:~
cd scripts

sudo python3 verify_lab.py

Успешная проверка

image

Инструмент проверки контролирует:

  • Установку Docker
  • Демон Docker
  • Запущенные контейнеры
  • Версии Apache
  • Исходный код Apache
  • Целевую функцию
  • HTTP-сервисы
  • Наличие GDB

Запуск анализа патча

Перейдите в каталог scripts.

root@kitploit:~
cd scripts

Выполните

root@kitploit:~
sudo python3 analyze_patch.py

Пример вывода

image

Пример аналитического вывода

root@kitploit:~
Apache HTTP Server Patch Analysis Report

Security Findings

[MEDIUM]
Percent decoding introduced or modified

[MEDIUM]
Hexadecimal validation introduced or modified

[HIGH]
Directory traversal handling improved

[HIGH]
Path normalization pipeline updated

[CRITICAL]
Traversal protection strengthened

Сгенерированные отчёты

После успешного выполнения формируются следующие отчёты:

root@kitploit:~
analysis/
├── analysis.md
├── analysis.json
└── analysis.html

Конвейер анализа

root@kitploit:~
Load Apache Source
        │
        ▼
Extract Target Function
        │
        ▼
Extract Structural Information
        │
        ▼
Compare Vulnerable vs Patched
        │
        ▼
Security Reasoning
        │
        ▼
Generate Reports

Обнаруживаемые возможности безопасности

  • Percent Encoding / Decoding
  • Hexadecimal Validation
  • Dot Segment Handling
  • Path Separator Normalization
  • URI Normalization Flags
  • Directory Traversal Protection

Формируемые выводы

Механизм анализа выявляет такие улучшения безопасности, как:

  • Percent decoding introduced
  • Hexadecimal validation introduced
  • Directory traversal handling improved
  • Path normalization updated
  • Traversal protection strengthened

Образовательное назначение

Проект предназначен для:

  • Исследователей в области безопасности
  • Студентов, изучающих анализ первопричин CVE
  • Безопасной разработки программного обеспечения
  • Статического анализа исходного кода
  • Анализа различий патчей
  • Исследования уязвимостей

Лицензия

Этот проект распространяется под лицензией MIT License.

Автор

Kunal Khandelwal

B.Tech Computer Science Engineering (Cyber Security)

Security Research | Application Security | Docker | Source Code Analysis

Скачать инструмент