關於Apache HTTP Server 路徑遍歷和遠程代碼執行漏洞(CVE-2021-42013&CVE-2021-41773)的風險預警提示

發布時間⁉️:2021-12-03瀏覽次數:685

一、漏洞描述

2021107日🤲🏼,Apache發布了Apache HTTP Server 2.4.51版本,以修復Apache HTTP Server 2.4.492.4.50中的路徑遍歷和遠程代碼執行漏洞(CVE-2021-41773🚣‍♂️、CVE-2021-42013),目前這些漏洞已被廣泛利用✡️。

1.Apache HTTP Server路徑遍歷漏洞(CVE-2021-41773

攻擊者可以通過路徑遍歷攻擊將URL映射到預期文檔根目錄之外的文件,如果文檔根目錄之外的文件不受“requireall denied”訪問控製參數的保護,則這些惡意請求就會成功。除此之外♦️👮🏻‍♀️,該漏洞還可能會導致泄漏 CGI 腳本等解釋文件的來源。

2.Apache HTTP Server路徑遍歷和遠程代碼執行漏洞(CVE-2021-42013

由於之前對CVE-2021-41773的修復不充分🦸🏼‍♀️,攻擊者可以使用路徑遍歷攻擊🚵🏼‍♂️🦼,將URL映射到由類似別名的指令配置的目錄之外的文件,如果這些目錄外的文件沒有受到默認配置“require all denied”的保護🎍,則這些惡意請求就會成功。如果還為這些別名路徑啟用了CGI腳本,則能夠導致遠程代碼執行。

嚴重等級:高危

二🐹、影響範圍

Apache HTTP Server 2.4.49

Apache HTTP Server 2.4.50

三、修復建議

1.建議及時升級至Apache HTTP Server 2.4.51版本🏷:https://httpd.apache.org/download.cgi

 


耀世平台专业提供:耀世平台耀世👲🏿、耀世注册等服务,提供最新官网平台、地址、注册、登陆、登录、入口、全站、网站、网页、网址、娱乐、手机版、app、下载、欧洲杯、欧冠、nba、世界杯、英超等,界面美观优质完美,安全稳定,服务一流,耀世平台欢迎您。 耀世平台官網xml地圖