CVE-2021-42013
Apache HTTP Server Path Traversal Vulnerability
Beschreibung
CVE-2021-42013 ist eine kritische Path-Traversal-Schwachstelle im Apache HTTP Server in den Versionen 2.4.49 und 2.4.50, die zu Remote-Code-Ausführung führen kann. Diese Schwachstelle stellt einen unvollständigen Fix für CVE-2021-41773 dar, bei dem ein Angreifer Path-Traversal-Angriffe nutzen konnte, um URLs auf Dateien außerhalb der durch Alias-Direktiven konfigurierten Verzeichnisse abzubilden. Bei aktivierten CGI-Skripten ermöglicht dies Remote-Code-Ausführung. CISA hat CVE-2021-42013 in den KEV-Katalog aufgenommen, und die Schwachstelle wird in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 94,4 % (99,98. Perzentile) ist die Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | http server | 2.4.49; 2.4.50 |
| fedoraproject | fedora | 34; 35 |
| oracle | instantis enterprisetrack | 17.1; 17.2; 17.3 |
| oracle | jd edwards enterpriseone tools | < 9.2.6.0 |
| oracle | secure backup | < 18.1.0.1.0 |
| netapp | cloud backup | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://jvn.jp/en/jp/JVN51106450/index.html(Third Party Advisory)
- http://packetstormsecurity.com/files/164501/Apache-HTTP-Server-2.4.50-Path-Traversal-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/164609/Apache-HTTP-Server-2.4.50-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/164629/Apache-2.4.49-2.4.50-Traversal-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/164941/Apache-HTTP-Server-2.4.50-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/165089/Apache-HTTP-Server-2.4.50-CVE-2021-42013-Exploitation.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/167397/Apache-2.4.50-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.openwall.com/lists/oss-security/2021/10/07/6(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/08/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/08/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/08/3(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/08/4(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/08/5(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/08/6(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/09/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/11/4(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/15/3(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2021/10/16/1(Mailing List, Third Party Advisory)
- https://httpd.apache.org/security/vulnerabilities_24.html(Release Notes, Vendor Advisory)
- https://lists.apache.org/thread.html/r17a4c6ce9aff662efd9459e9d1850ab4a611cb23392fc68264c72cb3%40%3Ccvs.httpd.apache.org%3E(Mailing List, Patch)
- https://lists.apache.org/thread.html/r7c795cd45a3384d4d27e57618a215b0ed19cb6ca8eb070061ad5d837%40%3Cannounce.apache.org%3E(Mailing List)
- https://lists.apache.org/thread.html/rb5b0e46f179f60b0c70204656bc52fcb558e961cb4d06a971e9e3efb%40%3Cusers.httpd.apache.org%3E(Mailing List)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/RMIIEFINL6FUIOPD2A3M5XC6DH45Y3CC/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/WS5RVHOIIRECG65ZBTZY7IEJVWQSQPG3/(Release Notes)
- https://security.gentoo.org/glsa/202208-20(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20211029-0009/(Third Party Advisory)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-apache-httpd-pathtrv-LAzg68cZ(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuapr2022.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujan2022.html(Patch, Third Party Advisory)
- https://www.povilaika.com/apache-2-4-50-exploit/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-42013(US Government Resource)
Schwachstellentyp
CWE-22: Unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis ('Path Traversal')
Im Apache HTTP Server ermöglicht die Path-Traversal-Schwachstelle Angreifern, URL-Anfragen zu erstellen, die die durch Alias-Direktiven konfigurierte Verzeichnisstruktur umgehen. Der unvollständige Fix in Version 2.4.50 neutralisierte nicht alle Kodierungsvarianten von Verzeichnisdurchquerungssequenzen, was den Zugriff auf beliebige Dateien und die Ausführung von CGI-Skripten außerhalb der vorgesehenen Verzeichnisse ermöglicht.
Weitere Informationen: CWE-22 — Unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis
Auswirkungsanalyse
CVE-2021-42013 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und stellt die höchste Schweregradkategorie dar. Die Schwachstelle ist über das Netzwerk bei geringer Angriffskomplexität ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Eine erfolgreiche Ausnutzung kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Der EPSS-Score von 94,4 % zeigt eine nahezu sichere Ausnutzungsaktivität, und die bestätigte Verwendung in Ransomware-Kampagnen macht dies zu einer Notfall-Bedrohung. Organisationen mit Apache HTTP Server 2.4.49 oder 2.4.50 sind einem kritischen Risiko der vollständigen Serverkompromittierung ausgesetzt.
Exploit-Reifegrad
CVE-2021-42013 verfügt über umfangreiche Exploit-Reife mit zahlreichen öffentlichen Exploits und bestätigter aktiver Ausnutzung. CISA hat die Schwachstelle im KEV-Katalog gelistet, und sie wird in Ransomware-Kampagnen eingesetzt. Öffentlich verfügbarer Exploit-Code ist von mehreren Quellen verfügbar, darunter Packet Storm Security und eine Remote-Code-Execution-Variante. Diese Schwachstelle ist die Umgehung des unvollständigen Patches für CVE-2021-41773 — Organisationen, die nur auf 2.4.50 aktualisiert haben, bleiben verwundbar. Der EPSS-Score von 94,4 % (99,98. Perzentile) bestätigt nahezu sichere Ausnutzung.
Behebung
- Apache HTTP Server sofort aktualisieren gemäß CISA-KEV-Pflichtmaßnahme: Apply updates per vendor instructions. Aktualisieren Sie auf Apache HTTP Server 2.4.51 oder neuer.
- Überprüfen Sie, dass alle Instanzen von Apache HTTP Server 2.4.49 und 2.4.50 aktualisiert wurden, einschließlich der in Oracle-, Fedora- und NetApp-Umgebungen eingesetzten.
- Stellen Sie als Zwischenmaßnahme sicher, dass Verzeichnisse außerhalb des Document Root mit "require all denied"-Direktiven geschützt sind und CGI-Ausführung für Alias-Pfade deaktiviert ist.
- Prüfen Sie Webserver-Zugriffsprotokolle auf Path-Traversal-Muster, insbesondere Anfragen mit URL-kodierten Dot-Dot-Slash-Sequenzen.
- Implementieren Sie eine Web Application Firewall mit Regeln zur Erkennung und Blockierung von Path-Traversal-Versuchen mit verschiedenen Kodierungsschemata.
Technische Details
CVE-2021-42013 ist eine Path-Traversal-Schwachstelle im Apache HTTP Server, die die Versionen 2.4.49 und 2.4.50 betrifft. Sie resultiert aus einem unvollständigen Fix für CVE-2021-41773 in Version 2.4.50, bei dem die Pfadnormalisierungslogik zusätzliche Kodierungsvarianten der Traversal-Sequenz nicht berücksichtigte. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert maximale Ausnutzbarkeit: netzwerkzugänglich, geringe Komplexität, keine Authentifizierung. Angreifer erstellen URLs mit kodierten Traversal-Sequenzen, die die Pfadnormalisierung umgehen. Bei aktiviertem CGI und fehlenden "require all denied"-Einschränkungen kann der Traversal zu vollständiger Remote-Code-Ausführung eskaliert werden.
Häufig gestellte Fragen
Wird CVE-2021-42013 aktiv ausgenutzt?
Ja. CVE-2021-42013 ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt. Die Schwachstelle wird in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,98. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität.
Welche Produkte sind von CVE-2021-42013 betroffen?
CVE-2021-42013 betrifft Apache HTTP Server Versionen 2.4.49 und 2.4.50. Zusätzlich betroffen sind Fedora 34 und 35, Oracle Instantis EnterpriseTrack (17.1-17.3), Oracle JD Edwards EnterpriseOne Tools (vor 9.2.6.0), Oracle Secure Backup (vor 18.1.0.1.0) und NetApp Cloud Backup.
Wie behebe ich CVE-2021-42013?
Aktualisieren Sie Apache HTTP Server auf Version 2.4.51 oder neuer. Version 2.4.50 ist NICHT ausreichend, da sie einen unvollständigen Fix enthielt. Schützen Sie zwischenzeitlich alle Verzeichnisse außerhalb des Document Root mit "require all denied".
Wie schwerwiegend ist CVE-2021-42013?
CVE-2021-42013 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und einen EPSS-Score von 94,4 % (99,98. Perzentile). Die Schwachstelle ermöglicht Remote-Code-Ausführung ohne Authentifizierung und wird in Ransomware-Kampagnen eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.