W serwerze http (nhttpd) luka
(CVE-2019-16278), umożliwiająca atakującemu zdalne wykonanie swojego kodu na serwerze poprzez wysłanie specjalnie sformatowanego żądania HTTP. Problem zostanie rozwiązany w wersji (jeszcze nieopublikowanej). Z informacji wyszukiwarki Shodan wynika, że serwer http Nostromo jest używany na około 2000 publicznie dostępnych hostach.
Luka występuje z powodu błędu w funkcji http_verify, która pomija dostęp do zawartości systemu plików poza głównym katalogiem witryny poprzez przekazanie w ścieżce ciągu „..\/”. Luka objawia się, ponieważ sprawdzenie obecności znaków „..\/” następuje przed wykonaniem funkcji normalizacji ścieżki, w której z ciągu usuwane są znaki nowej linii ().
Dla Do luk można uzyskać dostęp do \/bin\/sh zamiast skryptu CGI i wykonać dowolną konstrukcję powłoki, wysyłając żądanie POST do URI „\/..\/\/..\/\/..\/\/..\/bin\/sh” i przekazując polecenia w treści żądania. Ciekawe, że w 2011 roku w Nostromo naprawiono podobną lukę (CVE-2011-0751), która pozwalała na atak poprzez wysłanie żądania „\/......bin\/sh”.
Źródło: opennet.ru
