CVE-2019-16278
KEVCRITICAL 9.8EPSS 99.0%
Directory Traversal in the function http_verify in nostromo nhttpd through 1.9.6 allows an attacker to achieve remote code execution via a crafted HTTP request.
- CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - CVSS v3.1
- 9.8 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - CVSS v2.0
- 7.5 HIGH
AV:N/AC:L/Au:N/C:P/I:P/A:P - EPSS
- 99.03% chance of exploitation in the next 30 days, 100th percentile
- CISA KEV
- added 2024-11-07
- Nuclei
- critical · CWE-22
- Published
- 2019-10-14
- Updated
- 2025-10-21
Proof-of-concept exploits (28)
- http://packetstormsecurity.com/files/155045/Nostromo-1.9.6-Directory-Traversal-Remote-Com…
- http://packetstormsecurity.com/files/155802/nostromo-1.9.6-Remote-Code-Execution.html
- AnubisSec/CVE-2019-162788★ · 2019-11-22
- CybermonkX/CVE-2019-16278_Nostromo-1.9.6---Remote-Code-Execution0★ · 2025-02-12
- FredBrave/CVE-2019-16278-Nostromo-1.9.6-RCE0★ · 2023-05-04
- H3xL00m/CVE-2019-162780★ · 2025-06-05
- Kr0ff/cve-2019-162781★ · 2019-12-31
- N3rdyN3xus/CVE-2019-162780★ · 2025-06-05
- NHPT/CVE-2019-162780★ · 2020-01-01
- NyxByt3/CVE-2019-162780★ · 2025-06-05
- Sp3c73rSh4d0w/CVE-2019-162780★ · 2025-06-05
- aN0mad/CVE-2019-16278-Nostromo_1.9.6-RCE6★ · 2019-11-26
- alexander-fernandes/CVE-2019-162780★ · 2022-03-24
- c0d3cr4f73r/CVE-2019-162780★ · 2025-06-05
- cancela24/CVE-2019-16278-Nostromo-1.9.6-RCE1★ · 2024-11-12
- crypticdante/CVE-2019-162780★ · 2025-06-05
- darkerego/Nostromo_Python31★ · 2019-10-23
- h3x0v3rl0rd/CVE-2019-162780★ · 2025-06-05
- h3xcr4ck3r/CVE-2019-162780★ · 2025-06-05
- ianxtianxt/CVE-2019-162783★ · 2020-01-11
- imjdl/CVE-2019-16278-PoC9★ · 2019-10-15
- jas502n/CVE-2019-1627870★ · 2019-10-15
- k4u5h41/CVE-2019-162780★ · 2025-06-05
- keshiba/cve-2019-162780★ · 2022-06-24
- n3ov4n1sh/CVE-2019-162780★ · 2025-06-05
- n3rdh4x0r/CVE-2019-162780★ · 2025-06-05
- theRealFr13nd/CVE-2019-16278-Nostromo_1.9.6-RCE6★ · 2019-11-26
- andknownmaly/CVE-2019-16278
Nuclei templates (1)
Metasploit modules (1)
ExploitDB entries (2)
Exploit collections (2)
- chaitin/xray/blob/master/pocs/nhttpd-cve-2019-16278.yml
- zan8in/afrog/blob/main/pocs/afrog-pocs/CVE/2019/CVE-2019-16278.yaml