
11/11/21 года был опубликован POC удаленного выполнения команд для Apache 2.4.49-2.4.50, и это загрузчик, чтобы вы могли массово эксплуатировать серверы с его помощью.
ApacheRCE — это небольшой скрипт на Python, который позволяет указать версию Apache 2.4.49–2.4.50, затем загрузить список IP-адресов из текстового файла и массово запускать эксплойт на них. Это может быть полезно, если вы управляете несколькими веб-сайтами и хотите проверить, все ли они могут быть скомпрометированы.
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ:
К счастью, этот эксплойт работает только в том случае, если на сервере Apache включён CGI, поэтому значительная часть серверов не может быть атакована. На сегодняшний день (11/11/21) fofa показывает, что в сумме работает более 145 000 серверов с этими версиями, и я оцениваю, что примерно 20–30% из них имеют включённый CGI. При создании этого скрипта я взял свежий сервер, установил на него обе версии Apache с включённым CGI, и код работает безупречно.
Убедитесь, что Python установлен.
Используйте менеджер пакетов pip для установки requests.
pip3 install requests
python3 exploit.py <version> <ip_file>
Важно отметить, что я выпускаю этот скрипт исключительно с намерением, чтобы системные администраторы могли проверить свои веб-серверы, работающие в сети, и не дать злоумышленникам использовать этот эксплойт для проникновения в их сеть.
Приветствуются запросы на изменения (pull requests). Для серьёзных изменений, пожалуйста, сначала откройте issue, чтобы обсудить, что вы хотите изменить.
Убедитесь, что вы обновили тесты по мере необходимости.