Nostromo http-serveris (nhttpd) haavatavus
(CVE-2019-16278), mis vĂ”imaldab rĂŒndajal kaugelt oma koodi serveris kĂ€ivitada, saates spetsiaalselt vormindatud HTTP-pĂ€ringu. Probleem lahendatakse versiooniga (veel avaldamata). Shodani otsingumootori teabe pĂ”hjal kasutatakse Nostromo http-serverit ligikaudu 2000 avalikult kergelt ligipÀÀsetavas hostis.
Turvalisus tuleneb veast http_verify funktsioonis, mis lubab pÀÀseda failisĂŒsteemi sisule vĂ€ljaspool saidi juurkatalooge, edastades teed koos jĂ€rjekorraga «..\/». Turvalisus ilmneb seetĂ”ttu, et kontroll kahekordsete punktide «..\/» olemasolu toimub enne tee normaliseerimise funktsiooni, kus stringist eemaldatakse reavahetuse sĂŒmbolid ().
Tooge Turvalisuse tĂ”ttu on vĂ”imalik pÀÀseda /bin/sh-le CGI-skripti asemel ja tĂ€ita igasuguseid shell-konstruktsioone, saates POST-pĂ€ringu URI-ile «/..\/..\/..\/..\/bin/sh» ning edastades kĂ€ske pĂ€ringu kehaga. Huvi pĂ€rast tasub mĂ€rkida, et 2011. aastal Nostromos parandati sarnane haavatavus (CVE-2011-0751), mis lubas rĂŒnnata, saates pĂ€ringu «/......bin/sh».
Allikas: opennet.ru
