Nostromo HTTP serveri haavatavus, mis viib kaugkoodide käivitamiseni

HTTP serveris Nostromo (nhttpd) tuvastatud haavatavus
(CVE-2019-16278), mis võimaldab ründajal kaugelt serverisse oma koodi käivitada, saates sobivalt vormindatud HTTP-päringu. Probleem lahendatakse versioonis 1.9.7 (veel avaldamata). Otsingumootori Shodan teabe järgi kasutatakse Nostromo HTTP serverit umbes 2000 avalikult juurdepääsetaval hostil.

Haavatavus tuleneb veast http_verify funktsioonis, mis lubab juurdepääsu failisüsteemi sisule veebisaidi juurkatalooge ületavate teede kaudu, edastades teele järjestuse «.. /». Haavatavus väljendub selles, et kontroll sümbolite «.. /» olemasolu tehakse enne teepikkuse normaliseerimise funktsiooni täitmist, milles stringist eemaldatakse reavahetusmärk ().

Kuna haavatavuse Haavatavuse tõttu saab pääseda /bin/sh kaudu CGI-skripti asemel ning teostada mis tahes shell-konstruktsioone, saatma POST-päringu URI-le «/../../../../bin/sh» ja edastades käsud päringu kehas. Huvitav on see, et 2011. aastal oli Nostromos juba sarnane haavatavus parandatud (CVE-2011-0751), mis lubas rünnata edastades päringu «/......bin/sh».

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster