HTTP serveris (nhttpd) haavatavus
(CVE-2019-16278), mis võimaldab ründajal kaugelt serverisse oma koodi käivitada, saates sobivalt vormindatud HTTP-päringu. Probleem lahendatakse versioonis (veel avaldamata). Otsingumootori Shodan teabe järgi kasutatakse Nostromo HTTP serverit umbes 2000 avalikult juurdepääsetaval hostil.
Haavatavus on tingitud veast http_verify funktsioonis, mis lubab juurde pääseda failisüsteemi sisu väljaspoole saidi juurkatalooge, edastades teele järjestuse «../». Haavatavus ilmneb, kuna kontrollimisel «../» olemasolu toimingute normaliseerimise funktsiooni täitmise eel, mille käigus eemaldatakse stringist reavahetusmärgid ().
Kuna Haavatavuse kaudu saab pääseda /bin/sh asemel CGI-skripti juurde ja täita mis tahes shell-konstruktsiooni, saates POST-päringu URI-le «/../../../../bin/sh» ja edastades käsud päringu kehas. Huvitav on see, et 2011. aastal parandati Nostromos juba sarnane haavatavus (CVE-2011-0751), mis võimaldas rünnata, saates päringu «/......bin/sh».
Allikas: opennet.ru
