Im http-Server (nhttpd) in Cisco-Switches die gesamte Unternehmensnetzwerkwelt fast weltweit in Frage.
(CVE-2019-16278), die es einem Angreifer ermöglicht, seinen Code über das Senden einer speziell gestalteten HTTP-Anfrage remote auf dem Server auszuführen. Das Problem wird in der Veröffentlichung behoben (noch nicht veröffentlicht). Laut Informationen der Suchmaschine Shodan wird der http-Server Nostromo auf etwa 2000 öffentlich zugänglichen Hosts verwendet.
Die Schwachstelle wird durch einen Fehler in der Funktion http_verify verursacht, der Zugriffe auf den Inhalt des Dateisystems außerhalb des Hauptverzeichnisses der Website durch die Übergabe der Sequenz «../» im Pfad überspringt. Die Schwachstelle tritt auf, weil die Überprüfung auf das Vorhandensein der Zeichen «../» vor der Ausführung der Pfadnormalisierungsfunktion erfolgt, in der Steuerzeichen () aus der Zeichenkette entfernt werden.
Für Durch die Schwachstelle kann auf /bin/sh anstelle des CGI-Skripts zugegriffen werden, und jede Shell-Konstruktion ausgeführt werden, indem ein POST-Request an die URI «/../../../../bin/sh» gesendet und Befehle im Anfragekörper übergeben werden. Interessanterweise wurde 2011 eine ähnliche Schwachstelle (CVE-2011-0751) in Nostromo behoben, die Angriffe über das Senden der Anfrage «/......bin/sh» ermöglichte.
Quelle: opennet.ru
