В http-сървъра (nhttpd) уязвимост
(CVE-2019-16278), позволяваща на нападателя да изпълни собствен код на сървъра чрез изпращане на специално оформено HTTP запитване. Проблемът ще бъде отстранен в следващото издание (още не публикувано). Според информация от търсачката Shodan, http-сървърът Nostromo се използва на около 2000 публично достъпни хостинга.
Уязвимостта е предизвикана от грешка в функцията http_verify, която допуска достъп до съдържанието на файловата система извън кореновата директория на сайта чрез изпращане на път с последователност «../». Уязвимостта се проявява, защото проверката за наличието на символите «../» се извършва преди изпълнението на функцията за нормализация на пътя, в която се премахват символите за нов ред ().
За на уязвимостта може да се отнесе до /bin/sh вместо CGI-скрипта и да се изпълни всяка shell конструкция, изпращайки POST запитване към URI «/../../../../bin/sh» и предавайки команди в тялото на запитването. Интересно е, че през 2011 година в Nostromo вече е била поправена подобна уязвимост (CVE-2011-0751), която позволяваше атака чрез изпращане на запитване «/......bin/sh».
Източник: opennet.ru
