Path Traversal and Remote Code Execution in Apache HTTP Server 2.4.49 and 2.4.50 (incomplete fix of CVE-2021-41773)
As versões 2.4.49 e 2.4.50 do Apache HTTP Server possuem uma correção de segurança incompleta que permite a atacantes acessar arquivos fora dos diretórios permitidos usando URLs especialmente construídas. Se esses arquivos forem scripts executáveis, os atacantes conseguem executar código arbitrário no servidor.
Uma vulnerabilidade de path traversal existe no tratamento de diretivas alias do Apache 2.4.49/2.4.50, onde um patch incompleto do CVE-2021-41773 falha em restringir corretamente o mapeamento de URLs para arquivos. Um atacante remoto não autenticado pode construir requisições para contornar restrições de diretório e acessar recursos protegidos, potencialmente alcançando execução remota de código se CGI estiver habilitado em caminhos aliasados e proteções padrão não estejam em vigor.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →