← voltar
CVE-2021-41773highsob ataqueransomwareCWE-22

Path traversal and file disclosure vulnerability in Apache HTTP Server 2.4.49

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 100%
da publicação à arma0 dias
Publicada no NVD5 de out.
1ª PoC5 de out.
metasploit10 de mai.
CISA KEV+29d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
271 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de path traversal na normalização de caminhos do Apache HTTP Server 2.4.49, que permite mapear URLs para arquivos fora dos diretórios configurados por diretivas Alias-like (como o document root). Se essas áreas fora do diretório esperado não estiverem protegidas pelo padrão 'require all denied', um atacante remoto e não autenticado consegue ler arquivos arbitrários e, quando CGI está habilitado no path afetado, executar comandos no sistema. Importa porque afeta uma única versão amplamente adotada logo após seu lançamento, teve exploração ativa confirmada quase imediatamente e o patch inicial (2.4.50) foi corrigido de forma incompleta, gerando uma segunda CVE (2021-42013).

Detalhamento técnico

A vulnerabilidade (CWE-22, path traversal) está na mudança feita à normalização de caminhos ('path normalization') introduzida especificamente na versão 2.4.49 do httpd. O código responsável por resolver a URL recebida em um caminho de arquivo no sistema não trata corretamente sequências de travessia de diretório quando certos bytes são codificados. O atacante controla o path da requisição HTTP e consegue, através de sequências de '../' codificadas de forma que escapam da validação, fazer o servidor resolver a URL para um arquivo fora do diretório configurado por diretivas Alias, ScriptAlias ou similares — inclusive fora do document root.

Como é explorada

O vetor é uma requisição HTTP simples, sem autenticação, contra qualquer endpoint que mapeie para um diretório gerenciado por Alias-like directives — o caso documentado publicamente usa o endpoint '/cgi-bin/' com sequências de traversal codificadas (ex.: '.%2e/'). A pré-condição real para exploração de leitura de arquivos é que os arquivos fora do diretório configurado não estejam protegidos pela diretiva padrão 'require all denied' — em instalações com essa proteção intacta, a leitura de arquivos falha. Para RCE, é necessário adicionalmente que mod_cgi (ou extensão equivalente) esteja habilitado para o path aliasado explorado; pesquisadores (Will Dormann, Hacker Fantastic, Tim Wadhwa-Brown) demonstraram RCE tanto em Windows quanto em Linux nessa condição, chamando um shell (`/bin/sh` no Linux) via POST para executar comandos. A CVE está no catálogo KEV da CISA por exploração confirmada em campo, e existem módulo Metasploit, template Nuclei e PoCs públicas — a barreira técnica para exploração é baixa quando a configuração vulnerável existe.

Versões

Afetadas
Apache HTTP Server 2.4.49 apenas (versões anteriores não são afetadas por esta CVE).
Corrigidas em
2.4.50 corrige parcialmente esta CVE, mas o fix foi considerado incompleto (ver CVE-2021-42013). A correção completa está na 2.4.51.

Como se proteger

Atualizar para 2.4.51 é a correção completa — a 2.4.50 corrigiu parcialmente CVE-2021-41773, mas o próprio fix foi insuficiente e recebeu CVE-2021-42013 (também corrigida apenas na 2.4.51). Atualizar apenas para 2.4.50 não elimina o risco. Como paliativo quando a atualização não é imediata: garantir que blocos '' com 'Require all denied' estejam configurados fora dos diretórios explicitamente liberados, e desabilitar mod_cgi (ou qualquer handler de scripts) em diretórios aliasados que não precisem dele — isso reduz o impacto de RCE mesmo que a leitura de arquivos ainda seja possível. Não existe mitigação via WAF genérica confiável, já que a exploração usa encoding de caracteres que pode ser normalizado de formas variadas; regras de assinatura tendem a ser contornáveis. A única correção real é a atualização de versão.

Como detectar

Em logs de acesso do Apache, procurar por requisições contendo sequências de traversal codificadas em paths que apontam para diretórios com Alias/ScriptAlias, notadamente variações de '/cgi-bin/' seguidas de padrões como '.%2e/' ou codificações duplicadas de '%2e' (ex.: '%%32%65') repetidas múltiplas vezes no path — esse padrão específico foi usado em exploração pública e é um indicador forte de tentativa de exploração. Requisições POST para esses paths com corpo contendo comandos de shell reforçam a suspeita de tentativa de RCE via CGI. A ausência desses padrões não garante que não houve tentativa, já que variações de encoding podem escapar de assinaturas simples.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A flaw was found in a change made to path normalization in Apache HTTP Server 2.4.49. An attacker could use a path traversal attack to map URLs to files outside the directories configured by Alias-like directives. If files outside of these directories are not protected by the usual default configuration "require all denied", these requests can succeed. If CGI scripts are also enabled for these aliased pathes, this could allow for remote code execution. This issue is known to be exploited in the wild. This issue only affects Apache 2.4.49 and not earlier versions. The fix in Apache HTTP Server 2.4.50 was found to be incomplete, see CVE-2021-42013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
PoCs públicas encontradas271 VexDay Proof
exploitdbVexDay Proofwww.exploit-db.com/exploits/50383exploitdbVexDay Proofwww.exploit-db.com/exploits/50512githubgithub.com/blasty/CVE-2021-41773211githubgithub.com/inbug-team/CVE-2021-41773_CVE-2021-42013147githubgithub.com/HightechSec/scarce-apache263githubgithub.com/MrCl0wnLab/SimplesApachePathTraversal61githubgithub.com/iilegacyyii/PoC-CVE-2021-4177352githubgithub.com/lorddemon/CVE-2021-41773-PoC39githubgithub.com/Vulnmachines/cve-2021-4177338githubgithub.com/justakazh/mass_cve-2021-4177329githubgithub.com/BlueTeamSteve/CVE-2021-4177323githubgithub.com/im-hanzou/apachrot23githubgithub.com/Ls4ss/CVE-2021-41773_CVE-2021-4201320githubgithub.com/ZephrFish/CVE-2021-41773-PoC17githubgithub.com/wangfly-me/Apache_Penetration_Tool14githubgithub.com/blackn0te/Apache-HTTP-Server-2.4.49-2.4.50-Path-Traversal-Remote-Code-Execution13githubgithub.com/j4k0m/CVE-2021-4177313githubgithub.com/itsecurityco/CVE-2021-4177312githubgithub.com/Zeop-CyberSec/apache_normalize_path12githubgithub.com/zeronine9/CVE-2021-4177311githubgithub.com/mr-exo/CVE-2021-4177311githubgithub.com/1nhann/CVE-2021-417739githubgithub.com/theLSA/apache-httpd-path-traversal-checker9githubgithub.com/aqiao-jashell/CVE-2021-417739githubgithub.com/knqyf263/CVE-2021-417739githubgithub.com/numanturle/CVE-2021-417738githubgithub.com/creadpag/CVE-2021-41773-POC8githubgithub.com/aqiao-jashell/py-CVE-2021-417737githubgithub.com/0xRar/CVE-2021-417737githubgithub.com/noflowpls/CVE-2021-417736githubgithub.com/TishcaTpx/POC-CVE-2021-417736githubgithub.com/Hydragyrum/CVE-2021-41773-Playground6githubgithub.com/LudovicPatho/CVE-2021-417734githubgithub.com/apapedulimu/Apachuk4githubgithub.com/jbovet/CVE-2021-417734githubgithub.com/twseptian/cve-2021-417734githubgithub.com/RevShellXD/LFI-Destruction4githubgithub.com/OfriOuzan/CVE-2021-41773_CVE-2021-42013_Exploits4githubgithub.com/habibiefaried/CVE-2021-41773-PoC3githubgithub.com/superzerosec/CVE-2021-417733githubgithub.com/Habib0x0/CVE-2021-417732githubgithub.com/orangmuda/CVE-2021-417732githubgithub.com/Zyx2440/Apache-HTTP-Server-2.4.50-RCE2githubgithub.com/CyberQuestor-infosec/CVE-2021-41773-Apache_2.4.49-Path-traversal-to-RCE2githubgithub.com/lopqto/CVE-2021-41773_Honeypot2githubgithub.com/walnutsecurity/cve-2021-417732githubgithub.com/iosifache/ApacheRCEEssay2githubgithub.com/5gstudent/cve-2021-41773-and-cve-2021-420132githubgithub.com/Soliux/CVE-2021-417732githubgithub.com/jheeree/Simple-CVE-2021-41773-checker2githubgithub.com/Kouf320/docker-lab-cve-2017-5638-cve-2021-417732githubgithub.com/ksanchezcld/httpd-2.4.491githubgithub.com/vinhjaxt/CVE-2021-41773-exploit1githubgithub.com/masahiro331/CVE-2021-417731githubgithub.com/r00tVen0m/CVE-2021-417731githubgithub.com/n3k00n3/CVE-2021-417731githubgithub.com/klmntbelgium/cve-2021-41773-exploration1githubgithub.com/psibot/apache-vulnerable1githubgithub.com/PentesterGuruji/CVE-2021-417731githubgithub.com/im2sinister/CVE-2021-417731githubgithub.com/AssassinUKG/CVE-2021-417731githubgithub.com/gagaltotal/CVE-2021-41773-apache1githubgithub.com/adrianmafandy/CVE-2021-417731githubgithub.com/charanvoonna/CVE-2021-417731githubgithub.com/Iris288/CVE-2021-417731githubgithub.com/retrymp3/apache2.4.49VulnerableLabSetup1githubgithub.com/TheKernelPanic/exploit-apache2-cve-2021-417731githubgithub.com/mightysai1997/CVE-2021-41773S1githubgithub.com/mightysai1997/CVE-2021-41773m1githubgithub.com/kubota/POC-CVE-2021-417731githubgithub.com/IcmpOff/Apache-2.4.49-2.4.50-Traversal-Remote-Code-Execution-Exploit1githubgithub.com/MazX0p/CVE-2021-417731githubgithub.com/zerodaywolf/CVE-2021-41773_420131githubgithub.com/shellreaper/CVE-2021-417731githubgithub.com/EagleTube/CVE-2021-417731githubgithub.com/corelight/CVE-2021-417731githubgithub.com/bernardas/netsec-polygon0githubgithub.com/TAI-REx/cve-2021-41773-nse0githubgithub.com/mohwahyudi/cve-2021-417730githubgithub.com/ranggaggngntt/CVE-2021-417730githubgithub.com/Vanshuk-Bhagat/Apache-HTTP-Server-Vulnerabilities-CVE-2021-41773-and-CVE-2021-420130githubgithub.com/javaamo/CVE-2021-417730githubgithub.com/ashique-thaha/CVE-2021-41773-POC0githubgithub.com/khaidtraivch/CVE-2021-41773-Apache-2.4.49-0githubgithub.com/JIYUN02/cve-2021-417730githubgithub.com/AzkOsDev/CVE-2021-417730githubgithub.com/blu3ming/PoC-CVE-2021-417730githubgithub.com/r0otk3r/CVE-2021-417730githubgithub.com/mah4nzfr/CVE-2021-417730githubgithub.com/fnatalucci/CVE-2021-41773-RCE0githubgithub.com/i6c/MASS_CVE-2021-417730githubgithub.com/anldori/CVE-2021-41773-Scanner0githubgithub.com/sixpacksecurity/CVE-2021-417730githubgithub.com/Hattan515/POC-CVE-2021-417730githubgithub.com/shiomiyan/CVE-2021-417730githubgithub.com/pisut4152/Sigma-Rule-for-CVE-2021-41773-and-CVE-2021-42013-exploitation-attempt0githubgithub.com/b1tsec/CVE-2021-417730githubgithub.com/ch4os443/CVE-2021-417730githubgithub.com/twseptian/cve-2021-41773-docker-lab0githubgithub.com/LayarKacaSiber/CVE-2021-417730githubgithub.com/BabyTeam1024/CVE-2021-417730githubgithub.com/TheLastVvV/CVE-2021-417730githubgithub.com/vida003/Scanner-CVE-2021-417730githubgithub.com/wolf1892/CVE-2021-417730githubgithub.com/pirenga/CVE-2021-417730githubgithub.com/xMohamed0/CVE-2021-417730githubgithub.com/skentagon/CVE-2021-417730githubgithub.com/pwn3z/CVE-2021-41773-Apache-RCE0githubgithub.com/EkamSinghWalia/Mitigation-Apache-CVE-2021-41773-0githubgithub.com/mightysai1997/cve-2021-417730githubgithub.com/mightysai1997/CVE-2021-41773h0githubgithub.com/mightysai1997/cve-2021-41773-v-0githubgithub.com/mightysai1997/CVE-2021-41773-i-0githubgithub.com/mightysai1997/CVE-2021-41773-L-0githubgithub.com/mightysai1997/CVE-2021-41773-PoC0githubgithub.com/mightysai1997/CVE-2021-41773.git10githubgithub.com/dileepdkumar/LayarKacaSiber-CVE-2021-417730githubgithub.com/12345qwert123456/CVE-2021-417730githubgithub.com/MatanelGordon/docker-cve-2021-417730githubgithub.com/0xGabe/Apache-CVEs0githubgithub.com/Maybe4a6f7365/CVE-2021-417730githubgithub.com/0xc4t/CVE-2021-417730githubgithub.com/jkska23/Additive-Vulnerability-Analysis-CVE-2021-417730githubgithub.com/redspy-sec/CVE-2021-417730githubgithub.com/luongchivi/Preproduce-CVE-2021-417730githubgithub.com/FakesiteSecurity/CVE-2021-417730githubgithub.com/Taldrid1/cve-2021-417730githubgithub.com/tiemio/SSH-key-and-RCE-PoC-for-CVE-2021-417730githubgithub.com/hackedrishi/CTF_WRITEUPS-TryHackMe-CVE-2021-41773-0githubgithub.com/MuhammadHuzaifaAsif/security-lab0githubgithub.com/gunzf0x/CVE-2021-417730githubgithub.com/Mahfujurjust/CVE-2021-417730githubgithub.com/faizdotid/CVE-2021-417730githubgithub.com/ChanaPCN/CVE-2021-41773-Analysis0githubgithub.com/sudo0xksh/cve-2021-41773-checker0githubgithub.com/dserdyk3-arch/Serdyuk-DO-homework-CVE-2021-417730githubgithub.com/ISabbiI/PoC-Apache-CVE-2021-41773-Infrastructure-LAB0githubgithub.com/Nanxsec/exploitApache0githubgithub.com/zubairahm3d/apache-cve-2021-41773-lab0githubgithub.com/tsiddiquea/cve-reproduction-lab0githubgithub.com/Areeba-Zehra-Jafri/CVE-2021-41773---Apache-Path-Traversal---RCE0githubgithub.com/sobanahmed6061/CVE-2021-41773-RedTeam0githubgithub.com/abds059/APACHE-PATH-TRAVERSAL-RCE-CVE-2021-41773-0githubgithub.com/JKIM72403/CS4277-CVE-Path-Traversal-Apache-HTTP-Server0githubgithub.com/a24ac1/CVE-2021-41773-PoC0githubgithub.com/fxdyx-a/CVE-2021-41773-POC0githubgithub.com/Joapath/CVE-2021-417730githubgithub.com/Park123r/CVE-2021-417730githubgithub.com/johnwickakash12/CVE-2021-417730githubgithub.com/lheeeesoo/Apache-CVE-2021-417730githubgithub.com/ninthsgrsj-source/vulhub-apache0githubgithub.com/0xrogg/CVE-2021-417730githubgithub.com/DappaNISM/mass_cve-2021-417730githubgithub.com/KunalKhandelwal-dev/cve-2021-41773-source-code-analysis0githubgithub.com/tr3m0x/CVE-2021-417730githubgithub.com/manfredgabriel/cve-2021-41773-lab0githubgithub.com/KunalKhandelwal-dev/cve-2021-41773-lab0vulncheckvulncheck.com/xdb/91738f2d976dnão verificadovulncheckvulncheck.com/xdb/f7be65b2ebfcnão verificadovulncheckvulncheck.com/xdb/85405dbfd027não verificadovulncheckvulncheck.com/xdb/4aeca6685d2bnão verificadovulncheckvulncheck.com/xdb/c454ef5641d0não verificadovulncheckvulncheck.com/xdb/0876a430eb18não verificadovulncheckvulncheck.com/xdb/5cb3eb657c95não verificadovulncheckvulncheck.com/xdb/27f2d798eb4enão verificadovulncheckvulncheck.com/xdb/46ab91ec1d98não verificadovulncheckvulncheck.com/xdb/79a7215a4e02não verificadovulncheckvulncheck.com/xdb/0b82cee2ba55não verificadovulncheckvulncheck.com/xdb/416f536ef47fnão verificadovulncheckvulncheck.com/xdb/0542adb90818não verificadovulncheckvulncheck.com/xdb/a6c3bff27ae4não verificadovulncheckvulncheck.com/xdb/dde0bdc0bae9não verificadovulncheckvulncheck.com/xdb/b8ddde495298não verificadovulncheckvulncheck.com/xdb/f8b4bb1e6c3enão verificadovulncheckvulncheck.com/xdb/7f994d193496não verificadovulncheckvulncheck.com/xdb/772d5bced9banão verificadovulncheckvulncheck.com/xdb/24d12a4a7fc7não verificadovulncheckvulncheck.com/xdb/8818ad910e2fnão verificadovulncheckvulncheck.com/xdb/151bc6d65f04não verificadovulncheckvulncheck.com/xdb/93df6b255322não verificadovulncheckvulncheck.com/xdb/d6d53cfb16f3não verificadovulncheckvulncheck.com/xdb/19daa216be3enão verificadovulncheckvulncheck.com/xdb/54be1024b6bcnão verificadovulncheckvulncheck.com/xdb/80eefccf1e05não verificadovulncheckvulncheck.com/xdb/58a64b19ebbbnão verificadovulncheckvulncheck.com/xdb/c46ab2084dd8não verificadovulncheckvulncheck.com/xdb/5876e9463bbdnão verificadovulncheckvulncheck.com/xdb/56fc1e32325anão verificadovulncheckvulncheck.com/xdb/a66169a7c75dnão verificadovulncheckvulncheck.com/xdb/116dd0497f92não verificadovulncheckvulncheck.com/xdb/25c6171f0d20não verificadovulncheckvulncheck.com/xdb/af8ec6c8371fnão verificadovulncheckvulncheck.com/xdb/d0086a5bdeecnão verificadovulncheckvulncheck.com/xdb/7f7042705dd4não verificadovulncheckvulncheck.com/xdb/90b14fb65ee8não verificadovulncheckvulncheck.com/xdb/91cf2dd89533não verificadovulncheckvulncheck.com/xdb/37f7e7cf267dnão verificadovulncheckvulncheck.com/xdb/c32e5f532570não verificadovulncheckvulncheck.com/xdb/8867c4e1c307não verificadovulncheckvulncheck.com/xdb/d0972a06aceenão verificadovulncheckvulncheck.com/xdb/846a361d532anão verificadovulncheckvulncheck.com/xdb/bb58b7001b1fnão verificadovulncheckvulncheck.com/xdb/f0e7324b9b25não verificadovulncheckvulncheck.com/xdb/4641bb9539f4não verificadovulncheckvulncheck.com/xdb/bce26bf9a7dbnão verificadovulncheckvulncheck.com/xdb/a4cf0cfa21f6não verificadovulncheckvulncheck.com/xdb/5e909ea4a3d5não verificadovulncheckvulncheck.com/xdb/01d74e61f225não verificadovulncheckvulncheck.com/xdb/6cf46a065e42não verificadovulncheckvulncheck.com/xdb/e53c96b7f8c4não verificadovulncheckvulncheck.com/xdb/80d7b284f950não verificadovulncheckvulncheck.com/xdb/e476521c9afanão verificadovulncheckvulncheck.com/xdb/f9ab3269f3b5não verificadovulncheckvulncheck.com/xdb/3bbc73bf5a53não verificadovulncheckvulncheck.com/xdb/7cb588641bcfnão verificadovulncheckvulncheck.com/xdb/7efd496306c2não verificadovulncheckvulncheck.com/xdb/4e2e5e6c7181não verificadovulncheckvulncheck.com/xdb/8c3d9bc94733não verificadovulncheckvulncheck.com/xdb/5283f9042bf8não verificadovulncheckvulncheck.com/xdb/0c20fdde6dd8não verificadovulncheckvulncheck.com/xdb/d98a494ae032não verificadovulncheckvulncheck.com/xdb/3211ee9a55c9não verificadovulncheckvulncheck.com/xdb/044ea91b2193não verificadovulncheckvulncheck.com/xdb/94a06b6dd90bnão verificadovulncheckvulncheck.com/xdb/b598961f144enão verificadovulncheckvulncheck.com/xdb/96f1c731b1dcnão verificadovulncheckvulncheck.com/xdb/85f36fa22d39não verificadovulncheckvulncheck.com/xdb/437a25cb8921não verificadovulncheckvulncheck.com/xdb/bbac342031d6não verificadovulncheckvulncheck.com/xdb/9ad5719d7456não verificadovulncheckvulncheck.com/xdb/457181fde0f1não verificadovulncheckvulncheck.com/xdb/7afffb26edd4não verificadovulncheckvulncheck.com/xdb/855d9c6baf99não verificadovulncheckvulncheck.com/xdb/6b2706ed8ec1não verificadovulncheckvulncheck.com/xdb/008e85dbc1c9não verificadovulncheckvulncheck.com/xdb/b2fa73957f01não verificadovulncheckvulncheck.com/xdb/e85f727e727bnão verificadovulncheckvulncheck.com/xdb/681e0d01e5danão verificadovulncheckvulncheck.com/xdb/5af378bf509dnão verificadovulncheckvulncheck.com/xdb/627db9fc55b0não verificadovulncheckvulncheck.com/xdb/da37165ee257não verificadovulncheckvulncheck.com/xdb/3eaab97d8af5não verificadovulncheckvulncheck.com/xdb/aae37aecb1f9não verificadovulncheckvulncheck.com/xdb/d0fe9d9a553dnão verificadovulncheckvulncheck.com/xdb/c51602d229c6não verificadovulncheckvulncheck.com/xdb/be895a0787adnão verificadovulncheckvulncheck.com/xdb/5799570f2f27não verificadovulncheckvulncheck.com/xdb/e182f521f4e7não verificadovulncheckvulncheck.com/xdb/3a3bdf3a84bcnão verificadovulncheckvulncheck.com/xdb/e205251db10fnão verificadovulncheckvulncheck.com/xdb/917821cc2907não verificadovulncheckvulncheck.com/xdb/034bd4ba0feanão verificadovulncheckvulncheck.com/xdb/caf67abf11c9não verificadovulncheckvulncheck.com/xdb/8dbe937e8bb7não verificadovulncheckvulncheck.com/xdb/24cd7610fe00não verificadovulncheckvulncheck.com/xdb/e82e257a538dnão verificadovulncheckvulncheck.com/xdb/b67a7d548611não verificadocve_referencepacketstormsecurity.com/files/164418/Apache-HTTP-Server-2.4.49-Path-Traversal.htmlnão verificadocve_referencepacketstormsecurity.com/files/164418/Apache-HTTP-Server-2.4.49-Path-Traversal-Remote-Code-Execution.htmlnão verificadocve_referencepacketstormsecurity.com/files/164629/Apache-2.4.49-2.4.50-Traversal-Remote-Code-Execution.htmlnão verificadocve_referencepacketstormsecurity.com/files/164941/Apache-HTTP-Server-2.4.50-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/a64e3f6930dbnão verificadovulncheckvulncheck.com/xdb/809430868585não verificadovulncheckvulncheck.com/xdb/ff16564070fanão verificadovulncheckvulncheck.com/xdb/1c63893823c9não verificadovulncheckvulncheck.com/xdb/78d9ef784392não verificadovulncheckvulncheck.com/xdb/c7958f390e0cnão verificadovulncheckvulncheck.com/xdb/c3290a9c4bc7não verificadovulncheckvulncheck.com/xdb/42e9c7e067d3não verificadovulncheckvulncheck.com/xdb/a5f2ac9f054bnão verificadovulncheckvulncheck.com/xdb/b176f463fd70não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.