V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-41773
DEB
Высокий KEVПодтвержденаЭксплойт есть

Обнаружен недостаток в изменении, внесенном в нормализацию пути в Apache HTTP Server 2.4.49. Злоумышленник может использовать атаку обхода …

CVSS
7.5
Высокий
EPSS
1.00
p99
Опубликовано
2021-01-01
Обновлено
2021-11-03
Описание

Обнаружен недостаток в изменении, внесенном в нормализацию пути в Apache HTTP Server 2.4.49. Злоумышленник может использовать атаку обхода пути для сопоставления URL-адресов с файлами вне каталогов, настроенных директивами, подобными Alias. Если файлы вне этих каталогов не защищены обычной конфигурацией по умолчанию "require all denied", эти запросы могут быть выполнены успешно. Если для этих псевдонимных путей также включены CGI-скрипты, это может привести к удаленному выполнению кода. Известно, что эта проблема используется в дикой природе. Эта проблема затрагивает только Apache 2.4.49, а не более ранние версии. Исправление в Apache HTTP Server 2.4.50 оказалось неполным, см. CVE-2021-42013.

Теги · CWE
KEVБез аутентификации
CWE-22
CAPEC-64
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-126
Затронутые продукты
Cloud_backup
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Хронология
2021-01-01
Опубликована
2021-11-03
Добавлена в KEV
2021-11-03
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
1.000 · p99
Известна эксплуатация (KEV)
Да
Проверки Сканер-ВС
50383
exploitdb · https://www.exploit-db.com/exploits/50383
Enterprise
50512
exploitdb · https://www.exploit-db.com/exploits/50512
Enterprise
CVE-2021-41773
github-poc · https://github.com/fxdyx-a/CVE-2021-41773-POC
Enterprise
Затронутые продукты
ПродуктВендорСтатус
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
apache2Эксплуатируется
cloud_backup*Эксплуатируется
fedora*Эксплуатируется
http_server*Эксплуатируется
instantis_enterprisetrack*Эксплуатируется
Источники данных
DEB
CVE
UBU
Связанные уязвимости