HTTP serveris (nhttpd) haavatavus
(CVE-2019-16278), mis võimaldab ründajal kaugelt serverisse oma koodi käivitada, saates sobivalt vormindatud HTTP-päringu. Probleem lahendatakse versioonis (veel avaldamata). Otsingumootori Shodan teabe järgi kasutatakse Nostromo HTTP serverit umbes 2000 avalikult juurdepääsetaval hostil.
Haavatavus tuleneb veast http_verify funktsioonis, mis lubab juurdepääsu failisüsteemi sisule veebisaidi juurkatalooge ületavate teede kaudu, edastades teele järjestuse «.. /». Haavatavus väljendub selles, et kontroll sümbolite «.. /» olemasolu tehakse enne teepikkuse normaliseerimise funktsiooni täitmist, milles stringist eemaldatakse reavahetusmärk ().
Kuna Haavatavuse tõttu saab pääseda /bin/sh kaudu CGI-skripti asemel ning teostada mis tahes shell-konstruktsioone, saatma POST-päringu URI-le «/../../../../bin/sh» ja edastades käsud päringu kehas. Huvitav on see, et 2011. aastal oli Nostromos juba sarnane haavatavus parandatud (CVE-2011-0751), mis lubas rünnata edastades päringu «/......bin/sh».
Allikas: opennet.ru
