Una vulnerabilità nel server http Nostromo che porta all'esecuzione remota di codice

Nel server http Nostromo (nhttpd) è stata rilevata una vulnerabilità
(CVE-2019-16278), consentendo a un attaccante di eseguire il proprio codice sul server inviando una richiesta HTTP appositamente formattata. Il problema sarà risolto nel rilascio 1.9.7 (ancora non pubblicato). Stando alle informazioni del motore di ricerca Shodan, il server http Nostromo è utilizzato su circa 2000 host pubblicamente accessibili.

La vulnerabilità è causata da un errore nella funzione http_verify, che consente l'accesso al contenuto del filesystem al di fuori della cartella radice del sito tramite il passaggio di una sequenza "../" nel percorso. La vulnerabilità si manifesta poiché il controllo della presenza dei caratteri "../" avviene prima dell'esecuzione della funzione di normalizzazione del percorso, nella quale vengono rimossi i caratteri di newline ().

Per sfruttamento Dalla vulnerabilità si può accedere a /bin/sh invece dello script CGI ed eseguire qualsiasi comando della shell inviando una richiesta POST all'URI "./../../../../bin/sh" e passando i comandi nel corpo della richiesta. È interessante notare che nel 2011, in Nostromo, era già stata corretta una vulnerabilità simile (CVE-2011-0751) che permetteva attacchi tramite l'invio della richiesta "../../../../bin/sh".

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster