CVE-2021-42013

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Apache HTTP Server Path Traversal Vulnerability

Beschreibung

CVE-2021-42013 ist eine kritische Path-Traversal-Schwachstelle im Apache HTTP Server in den Versionen 2.4.49 und 2.4.50, die zu Remote-Code-Ausführung führen kann. Diese Schwachstelle stellt einen unvollständigen Fix für CVE-2021-41773 dar, bei dem ein Angreifer Path-Traversal-Angriffe nutzen konnte, um URLs auf Dateien außerhalb der durch Alias-Direktiven konfigurierten Verzeichnisse abzubilden. Bei aktivierten CGI-Skripten ermöglicht dies Remote-Code-Ausführung. CISA hat CVE-2021-42013 in den KEV-Katalog aufgenommen, und die Schwachstelle wird in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 94,4 % (99,98. Perzentile) ist die Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Apache
Produkt
HTTP Server
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apachehttp server2.4.49; 2.4.50
fedoraprojectfedora34; 35
oracleinstantis enterprisetrack17.1; 17.2; 17.3
oraclejd edwards enterpriseone tools< 9.2.6.0
oraclesecure backup< 18.1.0.1.0
netappcloud backup-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis ('Path Traversal')

Im Apache HTTP Server ermöglicht die Path-Traversal-Schwachstelle Angreifern, URL-Anfragen zu erstellen, die die durch Alias-Direktiven konfigurierte Verzeichnisstruktur umgehen. Der unvollständige Fix in Version 2.4.50 neutralisierte nicht alle Kodierungsvarianten von Verzeichnisdurchquerungssequenzen, was den Zugriff auf beliebige Dateien und die Ausführung von CGI-Skripten außerhalb der vorgesehenen Verzeichnisse ermöglicht.

Weitere Informationen: CWE-22 — Unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis

Auswirkungsanalyse

CVE-2021-42013 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und stellt die höchste Schweregradkategorie dar. Die Schwachstelle ist über das Netzwerk bei geringer Angriffskomplexität ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Eine erfolgreiche Ausnutzung kompromittiert Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Der EPSS-Score von 94,4 % zeigt eine nahezu sichere Ausnutzungsaktivität, und die bestätigte Verwendung in Ransomware-Kampagnen macht dies zu einer Notfall-Bedrohung. Organisationen mit Apache HTTP Server 2.4.49 oder 2.4.50 sind einem kritischen Risiko der vollständigen Serverkompromittierung ausgesetzt.

Exploit-Reifegrad

CVE-2021-42013 verfügt über umfangreiche Exploit-Reife mit zahlreichen öffentlichen Exploits und bestätigter aktiver Ausnutzung. CISA hat die Schwachstelle im KEV-Katalog gelistet, und sie wird in Ransomware-Kampagnen eingesetzt. Öffentlich verfügbarer Exploit-Code ist von mehreren Quellen verfügbar, darunter Packet Storm Security und eine Remote-Code-Execution-Variante. Diese Schwachstelle ist die Umgehung des unvollständigen Patches für CVE-2021-41773 — Organisationen, die nur auf 2.4.50 aktualisiert haben, bleiben verwundbar. Der EPSS-Score von 94,4 % (99,98. Perzentile) bestätigt nahezu sichere Ausnutzung.

Behebung

  1. Apache HTTP Server sofort aktualisieren gemäß CISA-KEV-Pflichtmaßnahme: Apply updates per vendor instructions. Aktualisieren Sie auf Apache HTTP Server 2.4.51 oder neuer.
  2. Überprüfen Sie, dass alle Instanzen von Apache HTTP Server 2.4.49 und 2.4.50 aktualisiert wurden, einschließlich der in Oracle-, Fedora- und NetApp-Umgebungen eingesetzten.
  3. Stellen Sie als Zwischenmaßnahme sicher, dass Verzeichnisse außerhalb des Document Root mit "require all denied"-Direktiven geschützt sind und CGI-Ausführung für Alias-Pfade deaktiviert ist.
  4. Prüfen Sie Webserver-Zugriffsprotokolle auf Path-Traversal-Muster, insbesondere Anfragen mit URL-kodierten Dot-Dot-Slash-Sequenzen.
  5. Implementieren Sie eine Web Application Firewall mit Regeln zur Erkennung und Blockierung von Path-Traversal-Versuchen mit verschiedenen Kodierungsschemata.

Technische Details

CVE-2021-42013 ist eine Path-Traversal-Schwachstelle im Apache HTTP Server, die die Versionen 2.4.49 und 2.4.50 betrifft. Sie resultiert aus einem unvollständigen Fix für CVE-2021-41773 in Version 2.4.50, bei dem die Pfadnormalisierungslogik zusätzliche Kodierungsvarianten der Traversal-Sequenz nicht berücksichtigte. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H reflektiert maximale Ausnutzbarkeit: netzwerkzugänglich, geringe Komplexität, keine Authentifizierung. Angreifer erstellen URLs mit kodierten Traversal-Sequenzen, die die Pfadnormalisierung umgehen. Bei aktiviertem CGI und fehlenden "require all denied"-Einschränkungen kann der Traversal zu vollständiger Remote-Code-Ausführung eskaliert werden.

Häufig gestellte Fragen

Wird CVE-2021-42013 aktiv ausgenutzt?

Ja. CVE-2021-42013 ist im CISA KEV-Katalog gelistet und wird aktiv ausgenutzt. Die Schwachstelle wird in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99,98. Perzentile) zeigt nahezu sichere Ausnutzungsaktivität.

Welche Produkte sind von CVE-2021-42013 betroffen?

CVE-2021-42013 betrifft Apache HTTP Server Versionen 2.4.49 und 2.4.50. Zusätzlich betroffen sind Fedora 34 und 35, Oracle Instantis EnterpriseTrack (17.1-17.3), Oracle JD Edwards EnterpriseOne Tools (vor 9.2.6.0), Oracle Secure Backup (vor 18.1.0.1.0) und NetApp Cloud Backup.

Wie behebe ich CVE-2021-42013?

Aktualisieren Sie Apache HTTP Server auf Version 2.4.51 oder neuer. Version 2.4.50 ist NICHT ausreichend, da sie einen unvollständigen Fix enthielt. Schützen Sie zwischenzeitlich alle Verzeichnisse außerhalb des Document Root mit "require all denied".

Wie schwerwiegend ist CVE-2021-42013?

CVE-2021-42013 hat einen CVSS 3.1-Score von 9,8 (CRITICAL) und einen EPSS-Score von 94,4 % (99,98. Perzentile). Die Schwachstelle ermöglicht Remote-Code-Ausführung ohne Authentifizierung und wird in Ransomware-Kampagnen eingesetzt.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.96%
EPSS-Perzentil100.0%

Daten

Veröffentlicht7. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.