CVE-2021-41773

Оценки

EPSS

0.944Высокий94.4%
0%20%40%60%80%100%

Процентиль: 94.4%

CVSS

7.5Высокий3.x
0246810

Оценка CVSS: 7.5/10

Все оценки CVSS

CVSS 3.x
7.5

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 2.0
4.3

Вектор: AV:N/AC:M/Au:N/C:P/I:N/A:N

Описание

Обнаружен недостаток в изменении, внесенном в нормализацию пути в Apache HTTP Server 2.4.49. Злоумышленник может использовать атаку обхода пути для сопоставления URL-адресов с файлами вне каталогов, настроенных директивами, подобными Alias. Если файлы вне этих каталогов не защищены обычной конфигурацией по умолчанию “require all denied”, эти запросы могут быть выполнены успешно. Если для этих псевдонимных путей также включены CGI-скрипты, это может привести к удаленному выполнению кода. Известно, что эта проблема используется в дикой природе. Эта проблема затрагивает только Apache 2.4.49, а не более ранние версии. Исправление в Apache HTTP Server 2.4.50 оказалось неполным, см. CVE-2021-42013.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

debiannvdubuntu

CWE

CWE-22

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2021-41773

Источник: cisa

URL: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

ID эксплойта: 50383

Источник: exploitdb

URL: https://www.exploit-db.com/exploits/50383

ID эксплойта: 50512

Источник: exploitdb

URL: https://www.exploit-db.com/exploits/50512

Рекомендации

Источник: nvd

Все пользователи Apache HTTPD должны обновиться до последней версии:
* Появиться –sync
- are be -ask –oneshot –verbose “>www-серверы/apache-2.4.54”

Все пользователи Apache HTTPD должны обновиться до последней версии:
* Появиться –sync
- are be –ask –oneshot –verbose “>>>‘app-admin/apache-tools-2.4.54”

URL: https://security.gentoo.org/glsa/202208-20

Уязвимое ПО (15)

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu bionic 18.04

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu focal 20.04

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu hirsute 21.04

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu impish 21.10

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu jammy 22.04

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu trusty 14.04

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: ubuntu xenial 16.04

Характеристика:
{
  "unaffected": true
}

Источник: ubuntu

Тип: Конфигурация

Продукт: apache2

Операционная система: debian

Характеристика:
{
  "fixed": "2.4.50-1"
}

Источник: debian

Тип: Конфигурация

Продукт: apache2

Операционная система: debian bullseye 11

Характеристика:
{
  "unaffected": true
}

Источник: debian

Тип: Конфигурация

Продукт: apache2

Операционная система: debian buster 10

Характеристика:
{
  "unaffected": true
}

Источник: debian