← voltar
CVE-2019-16278criticalsob ataqueCWE-22

CVE-2019-16278

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 99%
da publicação à arma1 dias
Publicada no NVD14 de out.
1ª PoC+1d
metasploit+6d
CISA KEV+1851d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
36 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-11-28

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de directory traversal (CWE-22) na função http_verify() do servidor web nostromo nhttpd, presente em todas as versões até a 1.9.6, que permite a um atacante não autenticado escapar da raiz web e acabar executando comandos arbitrários no servidor. Está no catálogo KEV da CISA por exploração confirmada em campo, tem módulo Metasploit público e PoCs amplamente disponíveis — é uma das CVEs mais triviais de explorar da lista, sem pré-condição de autenticação ou configuração especial.

Detalhamento técnico

O nhttpd é um servidor HTTP minimalista (parte da suíte nostromo), historicamente usado em ambientes embarcados e appliances por seu baixo consumo de recursos. A função http_verify() é responsável por validar caminhos de requisição antes de repassá-los ao tratamento de arquivos/CGI, mas falha em normalizar sequências de traversal (ex.: variações de '../' com codificação/mistura de caracteres que escapam do filtro simplista aplicado). O resultado é que uma requisição HTTP cuidadosamente montada consegue sair da raiz do documento e apontar para caminhos arbitrários do sistema de arquivos.

Como é explorada

O vetor é uma única requisição HTTP contra a porta onde o nhttpd escuta — não há autenticação, interação do usuário nem configuração não padrão exigida (AV:N/PR:N/UI:N no CVSS refletem isso). Análises públicas e o módulo Metasploit associado descrevem a exploração como o encadeamento de traversal com a invocação de um binário do sistema (como um interpretador de shell) através do mecanismo CGI do próprio servidor, fazendo o nhttpd executar esse binário como se fosse um script CGI e repassando comandos via parâmetros da requisição. O impacto final é execução de código com o privilégio do processo nhttpd — se o serviço rodar como root (comum em instalações mal configuradas de appliances), é comprometimento total da máquina.

Versões

Afetadas
Todas as versões até e incluindo 1.9.6 (nhttpd through 1.9.6, conforme descrição oficial da CVE).

Como se proteger

Não localizamos, nas fontes consultadas, um número de versão oficial do fornecedor que corrija a falha — o projeto nostromo aparenta estar sem releases ativos desde a 1.9.6, e a própria entrada da CISA no KEV instrui 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se mitigações não estiverem disponíveis', o que sugere ausência de patch oficial upstream. Trate qualquer instância de nhttpd/nostromo exposta à internet como alto risco.

Como detectar

Procure em logs de acesso do nhttpd requisições com sequências de traversal atípicas (variações de '../' com codificação incomum) direcionadas a caminhos que tentam alcançar binários do sistema fora da raiz web, e correlacione com respostas HTTP 200 inesperadas para esses caminhos. A execução de comandos deixa rastro indireto: processos filhos anômalos do processo nhttpd, conexões de saída não usuais originadas do host do servidor web, ou arquivos/binários novos gravados por esse processo. Não há assinatura única confiável — os PoCs e o módulo Metasploit variam a técnica de bypass do filtro de traversal, então regras baseadas apenas em '../' literal tendem a falhar.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Directory Traversal in the function http_verify in nostromo nhttpd through 1.9.6 allows an attacker to achieve remote code execution via a crafted HTTP request.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
PoCs públicas encontradas36 VexDay Proof
exploitdbVexDay Proofwww.exploit-db.com/exploits/47837exploitdbVexDay Proofwww.exploit-db.com/exploits/47573githubgithub.com/jas502n/CVE-2019-1627870githubgithub.com/imjdl/CVE-2019-16278-PoC9githubgithub.com/AnubisSec/CVE-2019-162788githubgithub.com/aN0mad/CVE-2019-16278-Nostromo_1.9.6-RCE6githubgithub.com/ianxtianxt/CVE-2019-162783githubgithub.com/andknownmaly/CVE-2019-162783githubgithub.com/darkerego/Nostromo_Python31githubgithub.com/Kr0ff/cve-2019-162781githubgithub.com/cancela24/CVE-2019-16278-Nostromo-1.9.6-RCE1githubgithub.com/CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution0githubgithub.com/NHPT/CVE-2019-162780githubgithub.com/keshiba/cve-2019-162780githubgithub.com/h3x0v3rl0rd/CVE-2019-162780githubgithub.com/alexander-fernandes/CVE-2019-162780githubgithub.com/FredBrave/CVE-2019-16278-Nostromo-1.9.6-RCE0vulncheckvulncheck.com/xdb/6c38a06d6d2anão verificadovulncheckvulncheck.com/xdb/7d72baf3d3a6não verificadovulncheckvulncheck.com/xdb/2c96c551dfdbnão verificadovulncheckvulncheck.com/xdb/9c7a1af9a272não verificadovulncheckvulncheck.com/xdb/42989a8efb98não verificadovulncheckvulncheck.com/xdb/27caa8f2e1ednão verificadovulncheckvulncheck.com/xdb/9c48b3d900f1não verificadovulncheckvulncheck.com/xdb/dd3c9e908dd7não verificadovulncheckvulncheck.com/xdb/8f6e4ab2c356não verificadovulncheckvulncheck.com/xdb/ceecea9075danão verificadovulncheckvulncheck.com/xdb/2862a9ede8b3não verificadovulncheckvulncheck.com/xdb/c170756630e3não verificadocve_referencepacketstormsecurity.com/files/155802/nostromo-1.9.6-Remote-Code-Execution.htmlnão verificadocve_referencepacketstormsecurity.com/files/155045/Nostromo-1.9.6-Directory-Traversal-Remote-Command-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/b68c72b934fanão verificadovulncheckvulncheck.com/xdb/19dcd19fffafnão verificadovulncheckvulncheck.com/xdb/5bbc5ed5a337não verificadovulncheckvulncheck.com/xdb/8233a377e146não verificadovulncheckvulncheck.com/xdb/df3d55059f95não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.