NĂ« serverin http (nhttpd) vulnerabiliteti
(CVE-2019-16278), që i lejon sulmuesit të ekzekutojë në distancë kodin e tij në server përmes dërgimit të një kërkese HTTP të formuar në mënyrë të veçantë. Problemi do të zgjidhet në versionin (ende i pabotuar). Sipas informacionit nga sistemi i kërkimit Shodan, serveri http Nostromo përdoret rreth 2000 hosteve të disponueshëm publikisht.
Vulnerabiliteti shkaktohet nga një gabim në funksionin http_verify, i cili lejon aksesin në përmbajtjen e sistemit të skedarëve jashtë katalogut kryesor të faqes duke kaluar një sekuencë "..\/" në rrugë. Porosinë evidenton se kontrolli për praninë e karaktereve "..\/" bëhet para se të ekzekutohet funksioni i normalizimit të rrugës, në të cilin fshihen karakteret e kthejës së linjës ().
Për me këtë vulnerabilitet është e mundur të arrihet /bin/sh në vend të CGI-skriptit dhe të ekzekutohet çdo strukturë shell duke dërguar një kërkesë POST në URI "\..\/..\/..\/..\/bin\/sh" dhe duke kaluar komandat brenda trupit të kërkesës. E veçantë është se në vitin 2011, Nostromo kishte korrigjuar një vulnerabilitet të ngjashëm (CVE-2011-0751), i cili lejonte sulmet përmes dërgimit të kërkesës "\/......bin\/sh".
Burimi: opennet.ru
