vulfocus apache-cve_2021_41773 漏洞复现

vulfocus apache-cve_2021_41773 漏洞复现

名称: vulfocus/apache-cve_2021_41773

描述: Apache HTTP Server 2.4.49、2.4.50版本对路径规范化所做的更改中存在一个路径穿越漏洞,攻击者可利用该漏洞读取到Web目录外的其他文件,如系统配置文件、网站源码等,甚至在特定情况下,攻击者可构造恶意请求执行命令,控制服务器。

第一种方法:

这个命令报错的原因是curl不支持--path-as-is选项,需要更新到最新或切换支持--path-as-is选项的版本。--path-as-is选项是用于告诉 curl 不要对 URL 进行编码,并且尽可能按照输入的路径发送请求

换第二种方法

用burp suite访问网站的这个路径

/icons/.%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd

​​

为什么要用burp,因为浏览器自动对路径进行了一次url解码,用burp发送过去的请求,不会被自动解码

相关推荐
七七知享2 小时前
Go 语言编程全解析:Web 微服务与数据库十大专题深度精讲
数据库·web安全·网络安全·微服务·golang·web3·webkit
黑客KKKing6 小时前
云计算VS网络安全,应该怎么选?
网络·安全·web安全·云计算
群联云防护小杜6 小时前
语音视频App协议安全实战:防御伪造/窃听/Deepfake攻击
运维·服务器·爬虫·安全·web安全·音视频
网络安全-老纪6 小时前
开源安全测试工具 | 网络安全工具列表
测试工具·安全·web安全·开源
黑客KKKing8 小时前
安全相关Python脚本
大数据·前端·网络·安全·web安全
网络安全指导员14 小时前
kali linux 漏洞扫描
linux·运维·开发语言·网络·安全·web安全
独行soc20 小时前
2025年渗透测试面试题总结-字某跳动-安全研究实习生(三面)(题目+回答)
linux·服务器·安全·web安全·面试·职场和发展
始终奔跑在路上1 天前
全栈网络安全|渗透测试-1
网络·安全·web安全·网络安全
Hacker_xingchen1 天前
网络安全高级软件编程技术 网络安全 软件开发
安全·web安全