Im http-Server (nhttpd) in Cisco-Switches die gesamte Unternehmensnetzwerkwelt fast weltweit in Frage.
(CVE-2019-16278), die es einem Angreifer ermöglicht, seinen Code über das Senden einer speziell gestalteten HTTP-Anfrage remote auf dem Server auszuführen. Das Problem wird in der Veröffentlichung behoben (noch nicht veröffentlicht). Laut Informationen der Suchmaschine Shodan wird der http-Server Nostromo auf etwa 2000 öffentlich zugänglichen Hosts verwendet.
Die Schwachstelle wird durch einen Fehler in der Funktion http_verify verursacht, der es ermöglicht, auf Inhalte des Dateisystems außerhalb des Wurzelverzeichnisses der Website zuzugreifen, indem die Sequenz «..\/» im Pfad übergeben wird. Die Schwachstelle tritt auf, da die Überprüfung auf die Zeichen «..\/» vor der Ausführung der Pfadnormalisierungsfunktion erfolgt, in der Zeilenumbruchzeichen () aus der Zeichenkette entfernt werden.
Für Über die Schwachstelle kann auf \/bin\/sh anstelle des CGI-Skripts zugegriffen werden, und es können beliebige Shell-Konstruktionen ausgeführt werden, indem ein POST-Request an die URI «\/..\/...\/...\/...\/bin\/sh» gesendet wird und die Befehle im Anfragekörper übergeben werden. Interessant ist, dass im Jahr 2011 bereits eine ähnliche Schwachstelle (CVE-2011-0751) in Nostromo behoben wurde, die einen Angriff durch das Senden der Anfrage «\/......bin\/sh» ermöglichte.
Quelle: opennet.ru
