Im HTTP-Server (nhttpd) eine Schwachstelle
(CVE-2019-16278), die es einem Angreifer ermöglicht, seinen Code remote auf dem Server auszuführen, indem er eine speziell gestaltete HTTP-Anfrage sendet. Das Problem wird in der Veröffentlichung behoben (noch nicht veröffentlicht). Laut Informationen von der Suchmaschine Shodan wird der HTTP-Server Nostromo auf etwa 2000 öffentlich zugänglichen Hosts verwendet.
Die Schwachstelle wird durch einen Fehler in der Funktion http_verify verursacht, die Zugriffe auf den Inhalt des Dateisystems außerhalb des Stammverzeichnisses der Website durch die Übergabe der Sequenz «..\/» im Pfad zulässt. Die Schwachstelle zeigt sich darin, dass die Überprüfung auf die Zeichen «..\/» vor der Ausführung der Normalisierungsfunktion des Pfades erfolgt, in der Zeilenumbruchzeichen () aus der Zeichenkette entfernt werden.
Für Durch die Schwachstellen kann auf \/bin\/sh anstelle des CGI-Skripts zugegriffen und jede Shell-Anweisung ausgeführt werden, indem ein POST-Antrag an die URI «\/..\/..\/..\/..\/bin\/sh» gesendet und Befehle im Anfragekörper übermittelt werden. Interessanterweise wurde 2011 in Nostromo eine ähnliche Schwachstelle (CVE-2011-0751) behoben, die einen Angriff durch das Senden einer Anfrage «\/......bin\/sh» ermöglicht hat.
Quelle: opennet.ru
