vulfocus apache-cve_2021_41773 漏洞复现

vulfocus apache-cve_2021_41773 漏洞复现

名称: vulfocus/apache-cve_2021_41773

描述: Apache HTTP Server 2.4.49、2.4.50版本对路径规范化所做的更改中存在一个路径穿越漏洞,攻击者可利用该漏洞读取到Web目录外的其他文件,如系统配置文件、网站源码等,甚至在特定情况下,攻击者可构造恶意请求执行命令,控制服务器。

第一种方法:

这个命令报错的原因是curl不支持--path-as-is选项,需要更新到最新或切换支持--path-as-is选项的版本。--path-as-is选项是用于告诉 curl 不要对 URL 进行编码,并且尽可能按照输入的路径发送请求

换第二种方法

用burp suite访问网站的这个路径

/icons/.%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd

​​

为什么要用burp,因为浏览器自动对路径进行了一次url解码,用burp发送过去的请求,不会被自动解码

相关推荐
ZZHow10241 天前
CTF-Web手的百宝箱
web安全·网络安全
Rum_0M1 天前
服务器内部信息获取
运维·服务器·web安全·网络安全·信息安全·职业技能大赛
心 一1 天前
Web安全基石:深入理解与防御越权问题
网络·安全·web安全
ZZHow10241 天前
sqlmap常用命令
web安全·网络安全
2301_780789662 天前
渗透测试真的能发现系统漏洞吗
服务器·网络·安全·web安全·网络安全
在安全厂商修设备2 天前
XSS 跨站脚本攻击剖析与防御 - 第一章:XSS 初探
web安全·网络安全·xss
独行soc2 天前
2025年渗透测试面试题总结-60(题目+回答)
java·python·安全·web安全·adb·面试·渗透测试
FreeBuf_3 天前
Spring Cloud Gateway WebFlux现cvss10分高危漏洞,可导致环境属性篡改
安全·web安全
Broken Arrows3 天前
Linux学习——管理网络安全(二十一)
linux·学习·web安全
grrrr_13 天前
【工具类】Nuclei YAML POC 编写以及批量检测
网络·安全·web安全