Nostromo http-serveris leke, mis vÔimaldab koodi kaugkÀivitamist

Nostromo http-serveris Nostromo (nhttpd) tuvastatud haavatavus
(CVE-2019-16278), mis vĂ”imaldab rĂŒndajal kaugelt oma koodi serveris kĂ€ivitada, saates spetsiaalselt vormindatud HTTP-pĂ€ringu. Probleem lahendatakse versiooniga 1.9.7 (veel avaldamata). Shodani otsingumootori teabe pĂ”hjal kasutatakse Nostromo http-serverit ligikaudu 2000 avalikult kergelt ligipÀÀsetavas hostis.

Turvalisus tuleneb veast http_verify funktsioonis, mis lubab pÀÀseda failisĂŒsteemi sisule vĂ€ljaspool saidi juurkatalooge, edastades teed koos jĂ€rjekorraga «..\/». Turvalisus ilmneb seetĂ”ttu, et kontroll kahekordsete punktide «..\/» olemasolu toimub enne tee normaliseerimise funktsiooni, kus stringist eemaldatakse reavahetuse sĂŒmbolid ().

Tooge lekke Turvalisuse tĂ”ttu on vĂ”imalik pÀÀseda /bin/sh-le CGI-skripti asemel ja tĂ€ita igasuguseid shell-konstruktsioone, saates POST-pĂ€ringu URI-ile «/..\/..\/..\/..\/bin/sh» ning edastades kĂ€ske pĂ€ringu kehaga. Huvi pĂ€rast tasub mĂ€rkida, et 2011. aastal Nostromos parandati sarnane haavatavus (CVE-2011-0751), mis lubas rĂŒnnata, saates pĂ€ringu «/......bin/sh».

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster