CVE-2021-41773

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Apache HTTP Server Path Traversal Vulnerability

Beschreibung

CVE-2021-41773 ist eine kritische Path-Traversal-Schwachstelle im Apache HTTP Server 2.4.49, verursacht durch einen Fehler in der Pfadnormalisierung. Ein Angreifer kann Path-Traversal-Angriffe nutzen, um URLs auf Dateien außerhalb der durch Alias-Direktiven konfigurierten Verzeichnisse abzubilden, und bei aktivierten CGI-Skripten Remote-Code-Ausführung erreichen. Diese Schwachstelle wurde in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog gelistet. Der ursprüngliche Patch in Apache 2.4.50 war unvollständig (siehe CVE-2021-42013). CVE-2021-41773 wird auch in Ransomware-Kampagnen eingesetzt, und mit einem EPSS-Score von 94,4 % (99,97. Perzentile) ist die Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Apache
Produkt
HTTP Server
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachehttp server2.4.49
fedoraprojectfedora34; 35
oracleinstantis enterprisetrack17.1; 17.2; 17.3
netappcloud backup-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-22: Unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis ('Path Traversal')

Im Apache HTTP Server 2.4.49 besteht die Path-Traversal-Schwachstelle aufgrund eines Fehlers in der Pfadnormalisierung. Der Server neutralisiert Verzeichnisdurchquerungssequenzen in URLs nicht ordnungsgemäß, wodurch Angreifer die vorgesehene Verzeichnisstruktur verlassen und auf Dateien außerhalb des Web-Root und der Alias-konfigurierten Verzeichnisse zugreifen oder diese ausführen können.

Weitere Informationen: CWE-22 — Unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis

Auswirkungsanalyse

CVE-2021-41773 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und stellt die höchste Schweregradkategorie dar. Die Schwachstelle ist über das Netzwerk bei geringer Komplexität ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit durch Zugriff auf sensible Dateien gefährden, unbefugte Datenänderungen ermöglichen und vollständige Dienstunterbrechungen verursachen. Der EPSS-Score von 94,4 % zeigt nahezu sichere Ausnutzungsaktivität, und die Verwendung in Ransomware-Kampagnen macht dies zu einer Notfall-Bedrohung. Organisationen mit Apache HTTP Server 2.4.49 müssen sofort aktualisieren — Version 2.4.50 enthielt einen unvollständigen Fix, ein Upgrade auf 2.4.51 oder neuer ist erforderlich.

Exploit-Reifegrad

CVE-2021-41773 verfügt über umfangreiche Exploit-Reife mit bestätigter aktiver Ausnutzung. CISA hat die Schwachstelle im KEV-Katalog gelistet, und Ransomware-Betreiber nutzen sie. Öffentlich verfügbarer Exploit-Code ist von mehreren Quellen verfügbar, darunter Packet Storm Security und weitere Exploits. Der ursprüngliche Patch in Apache 2.4.50 war unvollständig (CVE-2021-42013) — Organisationen müssen auf 2.4.51 oder neuer aktualisieren. Der EPSS-Score von 94,4 % (99,97. Perzentile) bestätigt nahezu sichere Ausnutzung.

Behebung

  1. Apache HTTP Server sofort aktualisieren gemäß CISA-KEV-Pflichtmaßnahme: Apply updates per vendor instructions. Aktualisieren Sie direkt auf Apache HTTP Server 2.4.51 oder neuer — stoppen Sie NICHT bei Version 2.4.50, da diese einen unvollständigen Fix enthielt (siehe CVE-2021-42013).
  2. Überprüfen Sie, dass alle Instanzen von Apache HTTP Server 2.4.49 aktualisiert wurden, einschließlich der in Oracle-, Fedora- und NetApp-Umgebungen eingesetzten.
  3. Stellen Sie als Zwischenmaßnahme sicher, dass Verzeichnisse außerhalb des Document Root mit "require all denied"-Direktiven geschützt sind und CGI-Ausführung für Alias-Pfade deaktiviert ist.
  4. Prüfen Sie Webserver-Zugriffsprotokolle auf Path-Traversal-Muster und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde.
  5. Setzen Sie eine Web Application Firewall mit Path-Traversal-Erkennungsregeln ein und aktivieren Sie Echtzeit-Monitoring für anomale Dateizugriffe.

Technische Details

CVE-2021-41773 ist eine Path-Traversal-Schwachstelle im Apache HTTP Server 2.4.49, eingeführt durch einen Fehler in der Pfadnormalisierung. Die Schwachstelle ermöglicht Angreifern, URL-Anfragen mit kodierten Verzeichnisdurchquerungssequenzen zu erstellen, die die Pfadnormalisierung umgehen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert maximale Ausnutzbarkeit. Bei fehlenden "require all denied"-Einschränkungen für Verzeichnisse außerhalb des Document Root ermöglicht der Traversal unautorisierten Dateizugriff. Bei aktivierten CGI-Skripten eskaliert die Schwachstelle zu vollständiger Remote-Code-Ausführung. Der Fix in Apache 2.4.50 war unvollständig (CVE-2021-42013), ein Update auf 2.4.51 ist erforderlich.

Häufig gestellte Fragen

Wird CVE-2021-41773 aktiv ausgenutzt?

Ja. CVE-2021-41773 wurde vor der Offenlegung in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog gelistet. Die Schwachstelle wird in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,97. Perzentile) zeigt nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2021-41773 betroffen?

CVE-2021-41773 betrifft ausschließlich Apache HTTP Server Version 2.4.49. Zusätzlich betroffen sind Fedora 34 und 35, Oracle Instantis EnterpriseTrack (17.1-17.3) und NetApp Cloud Backup.

Wie behebe ich CVE-2021-41773?

Aktualisieren Sie Apache HTTP Server direkt auf Version 2.4.51 oder neuer. Aktualisieren Sie NICHT auf 2.4.50, da diese Version einen unvollständigen Fix enthielt, der durch CVE-2021-42013 umgangen wurde. Schützen Sie zwischenzeitlich Verzeichnisse außerhalb des Document Root mit "require all denied".

Wie schwerwiegend ist CVE-2021-41773?

CVE-2021-41773 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und einen EPSS-Score von 94,4 % (99,97. Perzentile). Die Schwachstelle ermöglicht Remote-Code-Ausführung ohne Authentifizierung und wird in Ransomware-Kampagnen eingesetzt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.99%
EPSS-Perzentil100.0%

Daten

Veröffentlicht5. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.