关于Apache HTTPd 2.4.49路径穿越与命令执行漏洞(CVE-2021-41773)的预警提示

发布者:jsut发布时间:2021-10-09浏览次数:3394

一、漏洞详情

Apache HTTPdApache基金会开源的一款流行的HTTP服务器。Apache HTTPd官方发布安全更新,披露了Apache HTTPd 2.4.49 路径穿越漏洞。在其2.4.49版本中,引入了一个路径穿越漏洞。在路径穿越目录允许被访问的的情况下,例如配置了 <Directory />Require all granted</Directory>,攻击者可利用该路径穿越漏洞读取到Web目录之外的其他文件。同时若Apache HTTPd开启了cgi支持,攻击者可构造恶意请求执行命令,控制服务器。

目前poc已经公开,Apache 2.4.49版本中没启用require all denied的情况下可能会受影响,建议部署了Apache 2.4.49版本的用户尽快升级至安全版本。

二、影响范围

Apache HTTPd 2.4.49版本

三、修复建议

1、若低于2.4.49版本,可不升级。

2、若Apache HTTPd 2.4.49版本,请尽快升级至最新版本。