Nostromo HTTP เจธเจฐเจตเจฐ เจตเจฟเฉฑเจš เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ เจฐเจฟเจฎเฉ‹เจŸ เจ•เฉ‹เจก เจเจ—เจœเจผเฉ€เจ•เจฟเจŠเจธเจผเจจ เจตเฉฑเจฒ เจฒเฉˆ เจœเจพเจ‚เจฆเฉ€ เจนเฉˆ

http เจธเจฐเจตเจฐ เจตเจฟเฉฑเจš เจจเฉ‹เจธเจŸเฉเจฐเฉ‹เจฎเฉ‹ (nhttpd) เจชเจ›เจพเจฃ เจ•เฉ€เจคเฉ€ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€
(CVE-2019-16278), เจœเฉ‹ เจนเจฎเจฒเจพเจตเจฐ เจจเฉ‚เฉฐ เจตเจฟเจธเจผเฉ‡เจธเจผ เจคเฉŒเจฐ 'เจคเฉ‡ เจคเจฟเจ†เจฐ เจ•เฉ€เจคเฉ€ HTTP เจฌเฉ‡เจจเจคเฉ€ เจญเฉ‡เจœ เจ•เฉ‡ เจธเจฐเจตเจฐ 'เจคเฉ‡ เจฐเจฟเจฎเฉ‹เจŸเจฒเฉ€ เจ•เฉ‹เจก เจจเฉ‚เฉฐ เจšเจฒเจพเจ‰เจฃ เจฆเฉ€ เจ†เจ—เจฟเจ† เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจ‡เจธ เจฎเฉเฉฑเจฆเฉ‡ เจจเฉ‚เฉฐ เจฐเจฟเจฒเฉ€เจœเจผ เจตเจฟเฉฑเจš เจนเฉฑเจฒ เจ•เฉ€เจคเจพ เจœเจพเจตเฉ‡เจ—เจพ 1.9.7 (เจ…เจœเฉ‡ เจชเฉเจฐเจ•เจพเจธเจผเจฟเจค เจจเจนเฉ€เจ‚ เจนเฉ‹เจ‡เจ†) เจธเจผเฉ‹เจกเจจ เจ–เฉ‹เจœ เจ‡เฉฐเจœเจฃ เจคเฉ‹เจ‚ เจœเจพเจฃเจ•เจพเจฐเฉ€ เจฆเฉ‡ เจ†เจงเจพเจฐ 'เจคเฉ‡, เจจเฉ‹เจธเจŸเฉเจฐเฉ‹เจฎเฉ‹ HTTP เจธเจฐเจตเจฐ เจฒเจ—เจญเจ— 2000 เจœเจจเจคเจ• เจคเฉŒเจฐ 'เจคเฉ‡ เจชเจนเฉเฉฐเจšเจฏเฉ‹เจ— เจนเฉ‹เจธเจŸเจพเจ‚ 'เจคเฉ‡ เจตเจฐเจคเจฟเจ† เจœเจพเจ‚เจฆเจพ เจนเฉˆเฅค

เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ http_verify เจซเฉฐเจ•เจธเจผเจจ เจตเจฟเฉฑเจš เจ‡เฉฑเจ• เจ—เจฒเจคเฉ€ เจฆเฉ‡ เจ•เจพเจฐเจจ เจนเฉเฉฐเจฆเฉ€ เจนเฉˆ, เจœเฉ‹ เจฎเจพเจฐเจ— เจตเจฟเฉฑเจš เจ•เฉเจฐเจฎ ".%0d./" เจจเฉ‚เฉฐ เจชเจพเจธ เจ•เจฐเจ•เฉ‡ เจธเจพเจˆเจŸ เจฆเฉ€ เจฐเฉ‚เจŸ เจกเจพเจ‡เจฐเฉˆเจ•เจŸเจฐเฉ€ เจคเฉ‹เจ‚ เจฌเจพเจนเจฐ เจซเจพเจˆเจฒ เจธเจฟเจธเจŸเจฎ เจธเจฎเฉฑเจ—เจฐเฉ€ เจคเฉฑเจ• เจชเจนเฉเฉฐเจš เจ—เฉเจ† เจฆเจฟเฉฐเจฆเจพ เจนเฉˆเฅค เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ เจ‡เจธ เจฒเจˆ เจตเจพเจชเจฐเจฆเฉ€ เจนเฉˆ เจ•เจฟเจ‰เจ‚เจ•เจฟ "../" เจ…เฉฑเจ–เจฐเจพเจ‚ เจฆเฉ€ เจฎเฉŒเจœเฉ‚เจฆเจ—เฉ€ เจฆเฉ€ เจœเจพเจ‚เจš เจชเจพเจฅ เจธเจงเจพเจฐเจฃเจ•เจฐเจจ เจซเฉฐเจ•เจธเจผเจจ เจฆเฉ‡ เจเจ—เจœเจผเฉ€เจ•เจฟเจŠเจŸ เจนเฉ‹เจฃ เจคเฉ‹เจ‚ เจชเจนเจฟเจฒเจพเจ‚ เจ•เฉ€เจคเฉ€ เจœเจพเจ‚เจฆเฉ€ เจนเฉˆ, เจœเจฟเจธ เจตเจฟเฉฑเจš เจจเจตเฉ‡เจ‚ เจฒเจพเจˆเจจ เจ…เฉฑเจ–เจฐ (%0d) เจจเฉ‚เฉฐ เจธเจคเจฐ เจคเฉ‹เจ‚ เจนเจŸเจพ เจฆเจฟเฉฑเจคเจพ เจœเจพเจ‚เจฆเจพ เจนเฉˆเฅค

เจ•เจฐเจจ เจฒเจˆ เจธเจผเฉ‹เจธเจผเจฃ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€, เจคเฉเจธเฉ€เจ‚ CGI เจธเจ•เฉเจฐเจฟเจชเจŸ เจฆเฉ€ เจฌเจœเจพเจ /bin/sh เจคเฉฑเจ• เจชเจนเฉเฉฐเจš เจ•เจฐ เจธเจ•เจฆเฉ‡ เจนเฉ‹ เจ…เจคเฉ‡ URI โ€œ/.%0d./.%0d./.%0d./.%0d./bin เจจเฉ‚เฉฐ เจ‡เฉฑเจ• POST เจฌเฉ‡เจจเจคเฉ€ เจญเฉ‡เจœ เจ•เฉ‡ เจ•เจฟเจธเฉ‡ เจตเฉ€ เจธเจผเฉˆเฉฑเจฒ เจจเจฟเจฐเจฎเจพเจฃ เจจเฉ‚เฉฐ เจšเจฒเจพ เจธเจ•เจฆเฉ‡ เจนเฉ‹เฅค /sh" เจ…เจคเฉ‡ เจฌเฉ‡เจจเจคเฉ€ เจฆเฉ‡ เจฎเฉเฉฑเจ– เจญเจพเจ— เจตเจฟเฉฑเจš เจ•เจฎเจพเจ‚เจกเจพเจ‚ เจจเฉ‚เฉฐ เจชเจพเจธ เจ•เจฐเจจเจพ. เจฆเจฟเจฒเจšเจธเจช เจ—เฉฑเจฒ เจ‡เจน เจนเฉˆ เจ•เจฟ, 2011 เจตเจฟเฉฑเจš, เจจเฉ‹เจธเจŸเฉเจฐเฉ‹เจฎเฉ‹ เจตเจฟเฉฑเจš เจ‡เฉฑเจ• เจธเจฎเจพเจจ เจ•เจฎเจœเจผเฉ‹เจฐเฉ€ (CVE-2011-0751) เจชเจนเจฟเจฒเจพเจ‚ เจนเฉ€ เจซเจฟเจ•เจธ เจ•เฉ€เจคเฉ€ เจ—เจˆ เจธเฉ€, เจœเจฟเจธ เจจเฉ‡ "/..%2f..%2f..%2fbin/sh" เจฌเฉ‡เจจเจคเฉ€ เจญเฉ‡เจœ เจ•เฉ‡ เจนเจฎเจฒเฉ‡ เจฆเฉ€ เจ†เจ—เจฟเจ† เจฆเจฟเฉฑเจคเฉ€ เจธเฉ€เฅค

เจธเจฐเฉ‹เจค: opennet.ru

เจ‡เฉฑเจ• เจŸเจฟเฉฑเจชเจฃเฉ€ เจœเฉ‹เฉœเฉ‹