เดตเดฟเดฆเต‚เดฐ เด•เต‹เดกเต เดจเดฟเตผเดตเตเดตเดนเดฃเดคเตเดคเดฟเดฒเต‡เด•เตเด•เต เดจเดฏเดฟเด•เตเด•เตเดจเตเดจ เดจเต‹เดธเตเดŸเตเดฐเต‹เดฎเต‹ http เดธเต†เตผเดตเดฑเดฟเดฒเต† เด•เต‡เดŸเตเดชเดพเดŸเตเด•เตพ

http เดธเต†เตผเดตเดฑเดฟเตฝ เดจเต‹เดธเตเดŸเตเดฐเต‹เดฎเต‹ (nhttpd) เดคเดฟเดฐเดฟเดšเตเดšเดฑเดฟเดžเตเดžเต เดฆเตเตผเดฌเดฒเดค
(CVE-2019-16278), เดชเตเดฐเดคเตเดฏเต‡เด•เดฎเดพเดฏเดฟ เดคเดฏเตเดฏเดพเดฑเดพเด•เตเด•เดฟเดฏ HTTP เด…เดญเตเดฏเตผเดคเตเดฅเดจ เด…เดฏเดšเตเดšเตเด•เตŠเดฃเตเดŸเต เดธเต†เตผเดตเดฑเดฟเตฝ เดตเดฟเดฆเต‚เดฐเดฎเดพเดฏเดฟ เด•เต‹เดกเต เดŽเด•เตเดธเดฟเด•เตเดฏเต‚เดŸเตเดŸเต เดšเต†เดฏเตเดฏเดพเตป เด†เด•เตเดฐเดฎเดฃเด•เดพเดฐเดฟเดฏเต† เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเดจเตเดจเต. เดฑเดฟเดฒเต€เดธเดฟเตฝ เดชเตเดฐเดถเตเดจเด‚ เดชเดฐเดฟเดนเดฐเดฟเด•เตเด•เตเด‚ 1.9.7 (เด‡เดคเตเดตเดฐเต† เดชเตเดฐเดธเดฟเดฆเตเดงเต€เด•เดฐเดฟเดšเตเดšเดฟเดŸเตเดŸเดฟเดฒเตเดฒ). เดทเต‹เดกเดพเตป เดธเต†เตผเดšเตเดšเต เดŽเดžเตเดšเดฟเดจเดฟเตฝ เดจเดฟเดจเตเดจเตเดณเตเดณ เดตเดฟเดตเดฐเดฎเดจเตเดธเดฐเดฟเดšเตเดšเต, เดจเต‹เดธเตเดŸเตเดฐเต‹เดฎเต‹ http เดธเต†เตผเดตเตผ เดเด•เดฆเต‡เดถเด‚ 2000 เดชเตŠเดคเตเดตเดพเดฏเดฟ เด†เด•เตเดธเดธเต เดšเต†เดฏเตเดฏเดพเดตเตเดจเตเดจ เดนเต‹เดธเตเดฑเตเดฑเตเด•เดณเดฟเตฝ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจเต.

http_verify เดซเด‚เด—เตโ€Œเดทเดจเดฟเดฒเต† เด’เดฐเต เดชเดฟเดถเด•เต เดฎเต‚เดฒเดฎเดพเดฃเต เดˆ เด•เต‡เดŸเตเดชเดพเดŸเตเด•เตพ เดธเด‚เดญเดตเดฟเด•เตเด•เตเดจเตเดจเดคเต, เด‡เดคเต เดชเดพเดคเดฏเดฟเตฝ ".%0d./" เดŽเดจเตเดจ เด•เตเดฐเดฎเด‚ เด•เดŸเด•เตเด•เตเดจเตเดจเดคเดฟเดฒเต‚เดŸเต† เดธเตˆเดฑเตเดฑเดฟเตปเตเดฑเต† เดฑเต‚เดŸเตเดŸเต เดกเดฏเดฑเด•เตโ€ŒเดŸเดฑเดฟเด•เตเด•เต เดชเตเดฑเดคเตเดคเตเดณเตเดณ เดซเดฏเตฝ เดธเดฟเดธเตเดฑเตเดฑเด‚ เด‰เดณเตเดณเดŸเด•เตเด•เด™เตเด™เดณเดฟเดฒเต‡เด•เตเด•เตเดณเตเดณ เด†เด•เตโ€Œเดธเดธเต เดจเดทเตโ€ŒเดŸเดฎเดพเด•เตเดจเตเดจเต. เดชเดพเดคเตเดคเต เดจเต‹เตผเดฎเดฒเตˆเดธเต‡เดทเตป เดซเด‚เด—เตโ€Œเดทเตป เดŽเด•เตโ€Œเดธเดฟเด•เตเดฏเต‚เดŸเตเดŸเต เดšเต†เดฏเตเดฏเตเดจเตเดจเดคเดฟเดจเต เดฎเตเดฎเตเดชเต โ€œ../โ€ เดชเตเดฐเดคเต€เด•เด™เตเด™เดณเตเดŸเต† เดธเดพเดจเตเดจเดฟเดงเตเดฏเด‚ เดชเดฐเดฟเดถเต‹เดงเดฟเด•เตเด•เตเดจเตเดจเดคเดฟเดจเดพเดฒเดพเดฃเต เดˆ เด…เดชเด•เดŸเดธเดพเดงเตเดฏเดค เดธเด‚เดญเดตเดฟเด•เตเด•เตเดจเตเดจเดคเต, เด…เดคเดฟเตฝ เดชเตเดคเดฟเดฏ เดฒเตˆเตป เดชเตเดฐเดคเต€เด•เด™เตเด™เตพ (%0d) เดธเตโ€ŒเดŸเตเดฐเดฟเด‚เด—เดฟเตฝ เดจเดฟเดจเตเดจเต เดจเต€เด•เตเด•เด‚ เดšเต†เดฏเตเดฏเดชเตเดชเต†เดŸเตเด‚.

เดตเต‡เดฃเตเดŸเดฟ เดšเต‚เดทเดฃเด‚ เด…เดชเด•เดŸเดธเดพเดงเตเดฏเดค, เดจเดฟเด™เตเด™เตพเด•เตเด•เต เด’เดฐเต CGI เดธเตเด•เตเดฐเดฟเดชเตเดฑเตเดฑเดฟเดจเต เดชเด•เดฐเด‚ /bin/sh เด†เด•เตเดธเดธเต เดšเต†เดฏเตเดฏเดพเดจเตเด‚ URI "/.%0d./.%0d./.%0d./.%0d./bin-เดฒเต‡เด•เตเด•เต เด’เดฐเต POST เด…เดญเตเดฏเตผเดคเตเดฅเดจ เด…เดฏเดšเตเดšเตเด•เตŠเดฃเตเดŸเต เดเดคเต เดทเต†เตฝ เดจเดฟเตผเดฎเตเดฎเดพเดฃเดตเตเด‚ เดจเดŸเดชเตเดชเดฟเดฒเดพเด•เตเด•เดพเดจเตเด‚ เด•เดดเดฟเดฏเตเด‚. / sh " เด•เต‚เดŸเดพเดคเต† เด…เดญเตเดฏเตผเดคเตเดฅเดจเดฏเตเดŸเต† เดฌเต‹เดกเดฟเดฏเดฟเตฝ เด•เดฎเดพเตปเดกเตเด•เตพ เด•เตˆเดฎเดพเดฑเตเดจเตเดจเต. เดฐเดธเด•เดฐเดฎเต†เดจเตเดจเต เดชเดฑเดฏเดŸเตเดŸเต†, 2011-เตฝ เดธเดฎเดพเดจเดฎเดพเดฏ เด’เดฐเต เด…เดชเด•เดŸเดธเดพเดงเตเดฏเดค (CVE-2011-0751) เด‡เดคเดฟเดจเด•เด‚ เดคเดจเตเดจเต† เดจเต‹เดธเตโ€ŒเดŸเตเดฐเต‹เดฎเต‹เดฏเดฟเตฝ เดชเดฐเดฟเดนเดฐเดฟเดšเตเดšเต, เด…เดคเต โ€œ/..%2f..%2f..%2fbin/shโ€ เดŽเดจเตเดจ เด…เดญเตเดฏเตผเดคเตเดฅเดจ เด…เดฏเดšเตเดšเต เด†เด•เตเดฐเดฎเดฃเด‚ เด…เดจเตเดตเดฆเดฟเดšเตเดšเต.

เด…เดตเดฒเด‚เดฌเด‚: opennet.ru

เด’เดฐเต เด…เดญเดฟเดชเตเดฐเดพเดฏเด‚ เดšเต‡เตผเด•เตเด•เตเด•