Eine Sicherheitsanfälligkeit im Nostromo HTTP-Server, die zur Ausführung von Code aus der Ferne führt

Im http-Server Nostromo (nhttpd) wurde in Cisco-Switches die gesamte Unternehmensnetzwerkwelt fast weltweit in Frage.
(CVE-2019-16278), die es einem Angreifer ermöglicht, seinen Code über das Senden einer speziell gestalteten HTTP-Anfrage remote auf dem Server auszuführen. Das Problem wird in der Veröffentlichung behoben 1.9.7 (noch nicht veröffentlicht). Laut Informationen der Suchmaschine Shodan wird der http-Server Nostromo auf etwa 2000 öffentlich zugänglichen Hosts verwendet.

Die Schwachstelle wird durch einen Fehler in der Funktion http_verify verursacht, die Zugriffe auf den Inhalt des Dateisystems außerhalb des Stammverzeichnisses der Website über die Übergabe der Sequenz «..\/» im Pfad umgeht. Die Schwachstelle zeigt sich, da die Überprüfung auf die Zeichen «..\/» vor der Ausführung der Funktion zur Normalisierung des Pfades erfolgt, in der Zeilenumbrüche () aus der Zeichenfolge entfernt werden.

Für Betriebsführung Durch die Schwachstelle kann auf \/bin\/sh anstelle des CGI-Skripts zugegriffen werden, und es können beliebige Shell-Konstruktionen ausgeführt werden, indem eine POST-Anfrage an die URI «\/..\/..\/..\/..\/bin\/sh» gesendet und Befehle im Anfragekörper übermittelt werden. Interessant ist, dass im Jahr 2011 bereits eine ähnliche Schwachstelle in Nostromo behoben wurde (CVE-2011-0751), die Angriffe durch das Senden der Anfrage «\/......bin\/sh» ermöglichte.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster