Vulnerabilność w serwerze http Nostromo, prowadząca do zdalnego wykonania kodu

W serwerze http Nostromo (nhttpd) wykryto luka
(CVE-2019-16278), umożliwiająca atakującemu zdalne wykonanie swojego kodu na serwerze poprzez wysłanie specjalnie sformatowanego żądania HTTP. Problem zostanie rozwiązany w wersji 1.9.7 (jeszcze nieopublikowanej). Z informacji wyszukiwarki Shodan wynika, że serwer http Nostromo jest używany na około 2000 publicznie dostępnych hostach.

Luka występuje z powodu błędu w funkcji http_verify, która pomija dostęp do zawartości systemu plików poza głównym katalogiem witryny poprzez przekazanie w ścieżce ciągu „..\/”. Luka objawia się, ponieważ sprawdzenie obecności znaków „..\/” następuje przed wykonaniem funkcji normalizacji ścieżki, w której z ciągu usuwane są znaki nowej linii ().

Dla eksploatację Do luk można uzyskać dostęp do \/bin\/sh zamiast skryptu CGI i wykonać dowolną konstrukcję powłoki, wysyłając żądanie POST do URI „\/..\/\/..\/\/..\/\/..\/bin\/sh” i przekazując polecenia w treści żądania. Ciekawe, że w 2011 roku w Nostromo naprawiono podobną lukę (CVE-2011-0751), która pozwalała na atak poprzez wysłanie żądania „\/......bin\/sh”.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster