It was found that the fix for CVE-2021-41773 in Apache HTTP Server 2.4.50 was insufficient. An attacker could use a path traversal attack to map URLs to files outside the directories configured by Alias-like directives. If files outside of these directories are not protected by the usual default configuration "require all denied", these requests can succeed. If CGI scripts are also enabled for these aliased pathes, this could allow for remote code execution. This issue only affects Apache 2.4.49 and Apache 2.4.50 and not earlier versions.
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-apache2 | Mar 26, 2024 | Oct 7, 2021 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-httpdamazon-linux-ami-2-upgrade-httpd-debuginfoamazon-linux-ami-2-upgrade-httpd-develamazon-linux-ami-2-upgrade-httpd-filesystemamazon-linux-ami-2-upgrade-httpd-manualamazon-linux-ami-2-upgrade-httpd-toolsamazon-linux-ami-2-upgrade-mod_ldapamazon-linux-ami-2-upgrade-mod_mdamazon-linux-ami-2-upgrade-mod_proxy_htmlamazon-linux-ami-2-upgrade-mod_sessionamazon-linux-ami-2-upgrade-mod_ssl | Oct 18, 2021 | Oct 18, 2021 | |
| Amazon_linux | — | amazon-linux-upgrade-httpd24 | Oct 16, 2021 | Oct 7, 2021 |
| Apache Httpd | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | apache-httpd-upgrade-latest | Oct 7, 2021 | Oct 7, 2021 |
| Arch Linux | View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗View advisory ↗ | arch-linux-upgrade-latest | Jul 11, 2025 | Oct 7, 2021 |
| Check Point Gaia | check-point-gaia-upgrade | Feb 25, 2026 | Oct 27, 2021 | |
| Debian | debian-upgrade-apache2 | Jul 30, 2024 | Oct 7, 2021 | |
| Freebsd | freebsd-upgrade-package-apache24 | Nov 4, 2022 | Oct 7, 2021 | |
| Gentoo Linux | gentoo-linux-upgrade-app-admin-apache-toolsgentoo-linux-upgrade-www-servers-apache | Aug 16, 2022 | Oct 7, 2021 | |
| Oracle Solaris | oracle-solaris-11-4-upgrade-web-server-apache-24-2-4-51-11-4-38-0-1-101-6oracle-solaris-11-4-upgrade-web-server-apache-24-module-apache-dbd-2-4-51-11-4-38-0-1-101-6oracle-solaris-11-4-upgrade-web-server-apache-24-module-apache-gss-2-4-51-11-4-38-0-1-101-6oracle-solaris-11-4-upgrade-web-server-apache-24-module-apache-ldap-2-4-51-11-4-38-0-1-101-6oracle-solaris-11-4-upgrade-web-server-apache-24-module-apache-lua-2-4-51-11-4-38-0-1-101-6oracle-solaris-11-4-upgrade-web-server-apache-24-module-apache-ssl-2-4-51-11-4-38-0-1-101-6oracle-solaris-11-4-upgrade-web-server-apache-24-module-apache-ssl-fips-140-2-4-51-11-4-38-0-1-101-6 | Nov 17, 2021 | Nov 17, 2021 | |
| Vmware Photon_os | vmware-photon_os_update_tdnf | Jan 20, 2025 | Oct 7, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub