【误差通告】Apache远程代码执行误差(CVE-2021-42013)
宣布时间 2021-10-080x00 误差概述
CVE ID | CVE-2021-42013 | 时 间 | 2021-10-07 |
类 型 | RCE | 等 级 | 严重 |
远程使用 | 是 | 影响规模 | 2.4.49、2.4.50 |
攻击重漂后 | 可用性 | ||
用户交互 | 所需权限 | ||
PoC/EXP | 在野使用 | 是 |
0x01 误差详情

Apache HTTP Server 是一个开源、跨平台的 Web 服务器,它在全球规模内被普遍使用。
2021 年 10 月 7 日,Apache 软件基金会宣布了Apache HTTP Server 2.4.51 ,以修复 Apache HTTP Server 2.4.49 和 2.4.50 中的路径遍历和远程代码执行误差(CVE-2021-41773、CVE-2021-42013),现在这些误差已被普遍使用。
Apache HTTP Server路径遍历误差(CVE-2021-41773)
2021年10月5日,Apache宣布更新通告,修复了Apache HTTP Server 2.4.49中的一个路径遍历和文件泄露误差(CVE-2021-41773)。
攻击者可以通过路径遍历攻击将 URL 映射到预期文档根目录之外的文件,若是文档根目录之外的文件不受“require all denied” 会见控制参数的�;�,则这些恶意请求就会乐成。除此之外,该误差还可能会导致走漏 CGI 剧本等诠释文件的泉源。
Shodan搜索显示,全球安排有凌驾十万个,其中许多服务器中可能保存此误差,并且此误差现在已被普遍使用,建议相关用户尽快更新。

Apache HTTP Server路径遍历和远程代码执行误差(CVE-2021-42013)
由于对CVE-2021-41773的修复不充分,攻击者可以使用路径遍历攻击,将URL映射到由类似又名的指令设置的目录之外的文件,若是这些目录外的文件没有受到默认设置"require all denied "的�;�,则这些恶意请求就会乐成。若是还为这些又名路径启用了 CGI 剧本,则能够导致远程代码执行。
影响规模
Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.50
0x02 处置惩罚建议
现在这些误差已经修复,鉴于误差的严重性,建议受影响的用户连忙升级更新到Apache HTTP Server 2.4.51(已于10月7日宣布)或更高版本。
下载链接:
https://httpd.apache.org/download.cgi#apache24
0x03 参考链接
https://httpd.apache.org/security/vulnerabilities_24.html#CVE-2021-42013
http://mail-archives.apache.org/mod_mbox/www-announce/202110.mbox/%3C7c4d9498-09ce-c4b4-b1c7-d55512fdc0b0@apache.org%3E
https://www.bleepingcomputer.com/news/security/apache-emergency-update-fixes-incomplete-patch-for-exploited-bug/
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-10-06 | 首次宣布 |
V1.1 | 2021-10-08 | 增添CVE-2021-42013误差信息等 |
0x05 文档附录
CNVD:www.cnvd.org.cn
CNNVD:www.cnnvd.org.cn
CVE:cve.mitre.org
CVSS:www.first.org
NVD:nvd.nist.gov
0x06 关于尊龙凯官网入口
关注以下公众号,获取更多资讯:



京公网安备11010802024551号