CVE-2019-16278
Nostromo nhttpd Directory Traversal Vulnerability
Beschreibung
CVE-2019-16278 ist eine kritische Directory-Traversal-Schwachstelle im Nostromo nhttpd-Webserver bis Version 1.9.6, die eine Remote Code Execution (RCE) ermoeglicht. Die Schwachstelle befindet sich in der Funktion http_verify und erlaubt es einem nicht authentifizierten Angreifer, durch manipulierte HTTP-Anfragen beliebige Befehle auf dem Server auszufuehren. Mit einem CVSS v3.1-Score von 9.8 (CRITICAL) ist die Schwachstelle ohne jegliche Authentifizierung oder Benutzerinteraktion ausnutzbar.
Die CISA hat CVE-2019-16278 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28. November 2024. Der EPSS-Score von 94.39 % (100. Perzentil) markiert diese Schwachstelle als eine der am staerksten ausgenutzten ueberhaupt. Mehrere oeffentliche Exploits sind verfuegbar, darunter detaillierte Anleitungen fuer die Remote-Codeausfuehrung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| nazgul | nostromo nhttpd | < 1.9.7 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/155045/Nostromo-1.9.6-Directory-Traversal-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/155802/nostromo-1.9.6-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.nazgul.ch/dev/nostromo_cl.txt(Release Notes)
- https://git.sp0re.sh/sp0re/Nhttpd-exploits(Broken Link, Exploit, Third Party Advisory)
- https://sp0re.sh(Broken Link, Not Applicable)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-16278(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis (Directory Traversal)
CVE-2019-16278 basiert auf CWE-22, einer Schwachstellenklasse, bei der Software Pfadnamen nicht ausreichend validiert und es Angreifern ermoeglicht, ueber Verzeichnisgrenzen hinaus auf Dateien und Ressourcen zuzugreifen. Im Fall von Nostromo nhttpd validiert die Funktion http_verify eingehende HTTP-Anfragen nicht korrekt auf Path-Traversal-Sequenzen. Dies ermoeglicht es Angreifern, aus dem Web-Root-Verzeichnis auszubrechen und beliebige Systembefehle auszufuehren.
Mehr erfahren: CWE-22 -- Unsachgemaesse Beschraenkung eines Pfadnamens auf ein eingeschraenktes Verzeichnis
Auswirkungsanalyse
Die Auswirkungen von CVE-2019-16278 sind aufgrund der Remote-Code-Execution-Faehigkeit und der fehlenden Authentifizierungsanforderung besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne jegliche Voraussetzungen durchfuehrbar ist. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle Daten des Servers, einschliesslich Konfigurationsdateien, Datenbanken und Benutzerdaten. Da nhttpd haeufig auf Embedded-Systemen und IoT-Geraeten eingesetzt wird, kann dies besonders sensible Systeme betreffen. Integritaet (Hoch): Der Angreifer kann beliebige Befehle auf dem Server ausfuehren, Dateien manipulieren, Backdoors installieren und das System vollstaendig kompromittieren. Verfuegbarkeit (Hoch): Durch die vollstaendige Kontrolle ueber den Server kann der Angreifer Dienste stoppen, Daten loeschen oder das System als Teil eines Botnets missbrauchen. Der EPSS-Score von 94.39 % (100. Perzentil) bestaetigt, dass diese Schwachstelle extrem aktiv ausgenutzt wird.
Exploit-Reifegrad
CVE-2019-16278 weist eine maximale Exploit-Reife auf. Mehrere oeffentliche Exploits sind verfuegbar, darunter detaillierte RCE-Exploits auf Packet Storm Security (155045) und Packet Storm Security (155802). Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94.39 % (100. Perzentil) platziert diese Schwachstelle in der hoechsten Ausnutzungskategorie ueberhaupt. Die Exploits sind einfach anzuwenden und erfordern keine Authentifizierung, was sie auch fuer weniger versierte Angreifer zugaenglich macht. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Nostromo nhttpd aktualisieren: Aktualisieren Sie umgehend auf Nostromo nhttpd Version 1.9.7 oder hoeher, die den Patch fuer diese Schwachstelle enthaelt. Die Aenderungen sind im Changelog des Herstellers dokumentiert. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
Alternativen Webserver evaluieren: Da Nostromo nhttpd ein weniger verbreiteter Webserver mit eingeschraenktem Sicherheits-Support ist, sollte die Migration auf einen etablierten und aktiv gewarteten Webserver wie nginx oder Apache httpd in Erwaegung gezogen werden, insbesondere fuer produktive Umgebungen.
-
Netzwerkzugriff einschraenken: Schraenken Sie den Netzwerkzugriff auf den Webserver ueber Firewall-Regeln auf bekannte und vertrauenswuerdige IP-Bereiche ein. Verwenden Sie eine Web Application Firewall (WAF), um Path-Traversal-Angriffsmuster zu erkennen und zu blockieren.
-
Systeme auf Kompromittierung pruefen: Untersuchen Sie alle Server mit Nostromo nhttpd auf Anzeichen einer Kompromittierung. Pruefen Sie insbesondere auf unbekannte Dateien im Webroot, verdaechtige Prozesse und ungewoehnliche Netzwerkverbindungen.
-
Monitoring und Alerting implementieren: Konfigurieren Sie Intrusion Detection Systeme (IDS), um Path-Traversal-Muster in HTTP-Anfragen zu erkennen. Ueberwachen Sie Server-Logs auf verdaechtige Zugriffsmuster, insbesondere Anfragen mit ../ oder aehnlichen Traversal-Sequenzen.
Technische Details
CVE-2019-16278 betrifft die HTTP-Anfrageverarbeitung im Nostromo nhttpd-Webserver. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle liegt in der Funktion http_verify, die eingehende HTTP-Anfragen auf zulaessige Pfade pruefen soll. Durch die Verwendung speziell kodierter Path-Traversal-Sequenzen (etwa URL-kodierte Varianten von ../) kann ein Angreifer die Validierung umgehen und auf Dateien ausserhalb des vorgesehenen Webroot-Verzeichnisses zugreifen. In Kombination mit CGI-Funktionalitaet oder anderen serverseitigen Mechanismen kann der Angreifer die Directory-Traversal-Schwachstelle zur Ausfuehrung beliebiger Betriebssystembefehle eskalieren. Der Exploit nutzt typischerweise eine POST-Anfrage mit einer manipulierten URI, die den Pfad-Validator umgeht und Befehle an die Shell uebergibt.
Betroffen ist Nostromo nhttpd in allen Versionen bis einschliesslich 1.9.6. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Serversystems widerspiegelt.
Häufig gestellte Fragen
Wird CVE-2019-16278 aktiv ausgenutzt?
Ja, CVE-2019-16278 wird sehr aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und der EPSS-Score von 94.39 % (100. Perzentil) platziert sie in der hoechsten Ausnutzungskategorie. Mehrere oeffentlich verfuegbare Exploits auf Packet Storm Security machen die Ausnutzung besonders einfach.
Kann die Schwachstelle ohne Authentifizierung ausgenutzt werden?
Ja, CVE-2019-16278 erfordert keinerlei Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N). Ein Angreifer muss lediglich eine speziell praeparierte HTTP-Anfrage an den verwundbaren nhttpd-Server senden. Dies macht die Schwachstelle besonders gefaehrlich, da sie automatisiert und in grossem Umfang ausgenutzt werden kann.
Wie behebe ich CVE-2019-16278?
Aktualisieren Sie Nostromo nhttpd auf Version 1.9.7 oder hoeher. Falls ein Update nicht moeglich ist, sollte der Server durch eine Web Application Firewall geschuetzt oder durch einen etablierten Webserver wie nginx oder Apache ersetzt werden. Als Sofortmassnahme sollte der Netzwerkzugriff auf den Server auf das Noetigste eingeschraenkt werden.
Was ist Nostromo nhttpd?
Nostromo nhttpd ist ein leichtgewichtiger Open-Source-HTTP-Server, der haeufig auf Embedded-Systemen, IoT-Geraeten und minimalen Linux-Installationen eingesetzt wird. Aufgrund seiner geringen Verbreitung im Vergleich zu Apache oder nginx erhaelt er weniger Sicherheitsaufmerksamkeit, was das Risiko ungepatchter Schwachstellen erhoeht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.