เชจเซ‹เชธเซเชŸเซเชฐเซ‹เชฎเซ‹ HTTP เชธเชฐเซเชตเชฐเชฎเชพเช‚ เชจเชฌเชณเชพเชˆ เชœเซ‡ เชฐเซ€เชฎเซ‹เชŸ เช•เซ‹เชก เชเช•เซเชเซ‡เช•เซเชฏเซเชถเชจ เชคเชฐเชซ เชฆเซ‹เชฐเซ€ เชœเชพเชฏ เช›เซ‡

HTTP เชธเชฐเซเชตเชฐเชฎเชพเช‚ เชจเซ‹เชธเซเชŸเซเชฐเซ‹เชฎเซ‹ (nhttpd) เช“เชณเช–เชพเชฏเซ‡เชฒ เชจเชฌเชณเชพเชˆ
(CVE-2019-16278), เชœเซ‡ เชนเซเชฎเชฒเชพเช–เซ‹เชฐเชจเซ‡ เช–เชพเชธ เชฐเชšเชฟเชค HTTP เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเซ€เชจเซ‡ เชธเชฐเซเชตเชฐ เชชเชฐ เชฆเซ‚เชฐเชธเซเชฅ เชฐเซ€เชคเซ‡ เช•เซ‹เชก เชšเชฒเชพเชตเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. เชชเซเชฐเช•เชพเชถเชจเชฎเชพเช‚ เชธเชฎเชธเซเชฏเชพเชจเซเช‚ เชจเชฟเชฐเชพเช•เชฐเชฃ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเชถเซ‡ 1.9.7 (เชนเชœเซ€ เชชเซเชฐเช•เชพเชถเชฟเชค เชจเชฅเซ€). เชถเซ‹เชฆเชพเชจ เชธเชฐเซเชš เชเชจเซเชœเชฟเชจเชจเซ€ เชฎเชพเชนเชฟเชคเซ€เชจเซ‡ เช†เชงเชพเชฐเซ‡, เชจเซ‹เชธเซเชŸเซเชฐเซ‹เชฎเซ‹ HTTP เชธเชฐเซเชตเชฐเชจเซ‹ เช‰เชชเชฏเซ‹เช— เชฒเช—เชญเช— 2000 เชธเชพเชฐเซเชตเชœเชจเชฟเช• เชฐเซ€เชคเซ‡ เชธเซเชฒเชญ เชนเซ‹เชธเซเชŸ เชชเชฐ เชฅเชพเชฏ เช›เซ‡.

เชจเชฌเชณเชพเชˆ http_verify เชซเช‚เช•เซเชถเชจเชฎเชพเช‚ เชญเซ‚เชฒเชจเซ‡ เช•เชพเชฐเชฃเซ‡ เชฅเชพเชฏ เช›เซ‡, เชœเซ‡ เชชเชพเชฅเชฎเชพเช‚ เช•เซเชฐเชฎ ".%0d./" เชชเชธเชพเชฐ เช•เชฐเซ€เชจเซ‡ เชธเชพเช‡เชŸเชจเซ€ เชฐเซ‚เชŸ เชกเชฟเชฐเซ‡เช•เซเชŸเชฐเซ€เชจเซ€ เชฌเชนเชพเชฐ เชซเชพเช‡เชฒ เชธเชฟเชธเซเชŸเชฎ เชธเชพเชฎเช—เซเชฐเซ€เชจเซ€ เชเช•เซเชธเซ‡เชธ เชšเซ‚เช•เซ€ เชœเชพเชฏ เช›เซ‡. เชจเชฌเชณเชพเชˆ เชฅเชพเชฏ เช›เซ‡ เช•เชพเชฐเชฃ เช•เซ‡ เชชเชพเชฅ เชจเซ‹เชฐเซเชฎเชฒเชพเช‡เชเซ‡เชถเชจ เชซเช‚เช•เซเชถเชจ เชเช•เซเชเชฟเช•เซเชฏเซเชŸ เชฅเชพเชฏ เชคเซ‡ เชชเชนเซ‡เชฒเชพเช‚ โ€œ../โ€ เช…เช•เซเชทเชฐเซ‹เชจเซ€ เชนเชพเชœเชฐเซ€ เชฎเชพเชŸเซ‡ เชคเชชเชพเชธ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡, เชœเซ‡เชฎเชพเช‚ เชธเซเชŸเซเชฐเชฟเช‚เช—เชฎเชพเช‚เชฅเซ€ เชจเชตเชพ เช…เช•เซเชทเชฐเซ‹ (%0d) เชฆเซ‚เชฐ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡.

เชฎเชพเชŸเซ‡ เชถเซ‹เชทเชฃ เชจเชฌเชณเชพเชˆ, เชคเชฎเซ‡ CGI เชธเซเช•เซเชฐเชฟเชชเซเชŸเชจเซ‡ เชฌเชฆเชฒเซ‡ /bin/sh เชเช•เซเชธเซ‡เชธ เช•เชฐเซ€ เชถเช•เซ‹ เช›เซ‹ เช…เชจเซ‡ URI โ€œ/.%0d./.%0d./.%0d./.%0d./bin เชจเซ‡ POST เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเซ€เชจเซ‡ เช•เซ‹เชˆเชชเชฃ เชถเซ‡เชฒ เชฐเชšเชจเชพเชจเซ‡ เชšเชฒเชพเชตเซ€ เชถเช•เซ‹ เช›เซ‹. /sh " เช…เชจเซ‡ เชตเชฟเชจเช‚เชคเซ€เชจเชพ เชฎเซเช–เซเชฏ เชญเชพเช—เชฎเชพเช‚ เช†เชฆเซ‡เชถเซ‹ เชชเชธเชพเชฐ เช•เชฐเซ‹. เชฐเชธเชชเซเชฐเชฆ เชตเชพเชค เช เช›เซ‡ เช•เซ‡, 2011 เชฎเชพเช‚, เชจเซ‹เชธเซเชŸเซเชฐเซ‹เชฎเซ‹เชฎเชพเช‚ เชธเชฎเชพเชจ เชจเชฌเชณเชพเชˆ (CVE-2011-0751) เชชเชนเซ‡เชฒเซ‡เชฅเซ€ เชœ เชจเชฟเชถเซเชšเชฟเชค เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชนเชคเซ€, เชœเซ‡เชฃเซ‡ "/..%2f..%2f..%2fbin/sh" เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเซ€เชจเซ‡ เชนเซเชฎเชฒเชพเชจเซ‡ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ€ เชนเชคเซ€.

เชธเซ‹เชฐเซเชธ: opennet.ru

เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹