Eine Sicherheitsanfälligkeit im HTTP-Server Nostromo, die zur Remote-Codeausführung führt

Im HTTP-Server Nostromo (nhttpd) entdeckt eine Schwachstelle
(CVE-2019-16278), die es einem Angreifer ermöglicht, seinen Code remote auf dem Server auszuführen, indem er eine speziell gestaltete HTTP-Anfrage sendet. Das Problem wird in der Veröffentlichung behoben 1.9.7 (noch nicht veröffentlicht). Laut Informationen von der Suchmaschine Shodan wird der HTTP-Server Nostromo auf etwa 2000 öffentlich zugänglichen Hosts verwendet.

Die Schwachstelle wird durch einen Fehler in der Funktion http_verify verursacht, die Zugriffe auf den Inhalt des Dateisystems außerhalb des Stammverzeichnisses der Website durch die Übergabe der Sequenz «..\/» im Pfad zulässt. Die Schwachstelle zeigt sich darin, dass die Überprüfung auf die Zeichen «..\/» vor der Ausführung der Normalisierungsfunktion des Pfades erfolgt, in der Zeilenumbruchzeichen () aus der Zeichenkette entfernt werden.

Für der Ausnutzung Durch die Schwachstellen kann auf \/bin\/sh anstelle des CGI-Skripts zugegriffen und jede Shell-Anweisung ausgeführt werden, indem ein POST-Antrag an die URI «\/..\/..\/..\/..\/bin\/sh» gesendet und Befehle im Anfragekörper übermittelt werden. Interessanterweise wurde 2011 in Nostromo eine ähnliche Schwachstelle (CVE-2011-0751) behoben, die einen Angriff durch das Senden einer Anfrage «\/......bin\/sh» ermöglicht hat.

Quelle: opennet.ru

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster