Poprawka wprowadzona w Apache HTTP Server 2.4.50 dla podatności CVE-2021-41773 okazała się niewystarczająca — atakujący nadal może przeprowadzić atak path traversal i uzyskać dostęp do plików poza skonfigurowanymi katalogami. W przypadku włączonych skryptów CGI możliwe jest zdalne wykonanie kodu (RCE) bez jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
It was found that the fix for CVE-2021-41773 in Apache HTTP Server 2.4.50 was insufficient. An attacker could use a path traversal attack to map URLs to files outside the directories configured by Alias-like directives. If files outside of these directories are not protected by the usual default configuration "require all denied", these requests can succeed. If CGI scripts are also enabled for these aliased pathes, this could allow for remote code execution. This issue only affects Apache 2.4.49 and Apache 2.4.50 and not earlier versions.
Atakujący wysyła spreparowane żądanie HTTP zawierające sekwencję path traversal (np. z zakodowanymi znakami), która pozwala wyjść poza katalogi zdefiniowane za pomocą dyrektyw typu Alias. Jeżeli pliki poza tymi katalogami nie są chronione domyślną konfiguracją 'require all denied', żądanie zostaje obsłużone przez serwer. Gdy dla danej ścieżki włączona jest obsługa skryptów CGI, atakujący może przesłać payload wykonywalny, co prowadzi do RCE w kontekście procesu serwera Apache.
Atakujący bez żadnych uprawnień może odczytywać dowolne pliki na serwerze, a jeśli włączona jest obsługa CGI — zdalnie wykonywać polecenia systemowe, co skutkuje pełnym przejęciem kontroli nad serwerem (naruszenie poufności, integralności i dostępności).
Należy niezwłocznie zaktualizować Apache HTTP Server do wersji 2.4.51 lub nowszej, w której podatność została prawidłowo usunięta. Niezależnie od aktualizacji zaleca się upewnienie się, że konfiguracja zawiera 'require all denied' dla katalogów poza Document Root oraz wyłączenie CGI tam, gdzie nie jest ono niezbędne. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Apache HTTP Server w wersjach 2.4.49 oraz 2.4.50; wcześniejsze wersje nie są podatne. Dotyczy również dystrybucji Fedora oraz Oracle Instantis EnterpriseTrack korzystających z tych wersji serwera.
Podatność jest bezpośrednią konsekwencją niedostatecznej poprawki dla CVE-2021-41773 wydanej w Apache 2.4.50. Publicznie dostępne są liczne exploity (m.in. na Packet Storm Security). CISA potwierdziła aktywne wykorzystywanie tej luki w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache2.4.492.4.50Fedora Project Fedora
OSFedoraproject3435Netapp Cloud Backup
APPNetappwszystkie wersjeOracle Instantis Enterprisetrack
APPOracle17.117.217.3Oracle Jd Edwards Enterpriseone Tools
APPOracle< 9.2.6.0Oracle Secure Backup
APPOracle< 18.1.0.1.0
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- HTTP Server
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Apache HTTP Server zawiera lukę path traversal pozwalającą atakującemu na zdalne wykonanie kodu, jeśli pliki spoza katalogów skonfigurowanych przez dyrektywy podobne do Alias nie podlegają domyślnemu require all denied lub jeśli skrypty CGI są włączone. Ten CVE ID rozwiązuje niekompletną poprawkę CVE-2021-41773.
▸ Pokaż oryginał (EN)
Apache HTTP Server contains a path traversal vulnerability that allows an attacker to perform remote code execution if files outside directories configured by Alias-like directives are not under default require all denied or if CGI scripts are enabled. This CVE ID resolves an incomplete patch for CVE-2021-41773.
Powiązane podatności
Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox