Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-41773 — 基于Python的针对Apache 2.4.49路径遍历和RCE(CVE-2021-41773)的PoC漏洞利用工具。具有动态命令执行、双重百分号编码绕过以及强大的错误处理功能,适用于授权的安全测试。 | Kitploit
工具/GitHubGitHub/im2sinister/cve-2021-41773
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubim2sinister/cve-2021-41773

CVE-2021-41773

基于Python的针对Apache 2.4.49路径遍历和RCE(CVE-2021-41773)的PoC漏洞利用工具。具有动态命令执行、双重百分号编码绕过以及强大的错误处理功能,适用于授权的安全测试。

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Apache HTTP Server 2.4.49 - 路径遍历与远程代码执行 (CVE-2021-41773)

Python Version License Vulnerability

一个基于 Python 的高级概念验证 (PoC) 利用工具,针对 CVE-2021-41773。该工具自动化测试 Apache 2.4.49 服务器是否存在路径遍历和远程代码执行 (RCE) 漏洞。

⚠️ 法律免责声明

本工具仅用于教育目的,以及经授权的安全审计和渗透测试。未经明确事先许可,访问或试图利用目标系统是违法且不道德的。开发者不对因使用本程序而导致的任何滥用或损害承担责任。


📖 背景

在 Apache HTTP Server 2.4.49 中,路径归一化方式存在缺陷。攻击者可以利用路径遍历攻击,将 URL 映射到预期文档根目录之外的文件。如果文档根目录之外的文件未受 "require all denied" 保护,并且 CGI 脚本(如 mod_cgi)已启用,则可能导致远程代码执行 (RCE)。

漏洞机制

  • 路径遍历: 利用对编码字符缺乏正确验证的漏洞。
  • 远程代码执行: 通过遍历至 /bin/sh 并发送带有特定负载的 POST 请求,攻击者可以执行任意系统命令。

🚀 功能特性

  • 动态命令执行: 交互式 shell 界面,用于在目标上执行命令。
  • 绕过逻辑: 实现双重百分号编码,以规避基于签名的基础安全过滤器。
  • 稳健的连接处理:
    • 阻止 requests 库自动进行 URL 归一化。
    • 禁用 SSL 验证,便于测试遗留系统。
    • 智能地跟随/阻止重定向,避免 "Dead Host" 解析错误。
  • 错误诊断: 针对超时、403 禁止访问和 404 未找到状态码,提供清晰、用户友好的错误信息。

🛠️ 安装

  1. 克隆仓库:
    root@kitploit:~
    git clone [https://github.com/im2nerd/CVE-2021-41773.git](https://github.com/your-username/CVE-2021-41773.git)
    cd CVE-2021-41773
    
  2. 安装依赖:
    root@kitploit:~
    pip install requests colorama urllib3
    
下载工具