Path Traversal and Remote Code Execution in Apache HTTP Server 2.4.49 and 2.4.50 (incomplete fix of CVE-2021-41773)
Las versiones 2.4.49 y 2.4.50 del Servidor HTTP Apache tienen una corrección de seguridad incompleta que permite a atacantes acceder a archivos fuera de los directorios permitidos usando URLs especialmente construidas. Si esos archivos son scripts ejecutables, los atacantes pueden ejecutar código arbitrario en el servidor.
Existe una vulnerabilidad de path traversal en el manejo de directivas alias de Apache 2.4.49/2.4.50, donde un parche incompleto del CVE-2021-41773 falla en restringir adecuadamente el mapeo de URLs a archivos. Un atacante remoto no autenticado puede construir solicitudes para eludir restricciones de directorio y acceder a recursos protegidos, potencialmente logrando ejecución remota de código si CGI está habilitado en rutas aliasadas y las protecciones predeterminadas no están vigentes.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →