Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/k3ystr0k3r/cve-2018-18778
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityLearning & Education
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - ACME mini_httpd Arbitrary File Read

عرض المستودع
1منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
CVE-2018-18778 — CVE-2018-18778 - ACME mini_httpd Arbitrary File Read | Kitploit

CVE-2018-18778 - ACME mini_httpd قراءة الملفات التعسفية

CVE-2018-18778 هو ثغرة أمنية تؤثر على ACME mini_httpd (خادم ويب خفيف الوزن).
تسمح الثغرة للمهاجمين عن بُعد بقراءة ملفات تعسفية على الخادم.

تم الكشف عنها علنًا في أكتوبر 2018 وتؤثر على إصدارات mini_httpd الأقدم من 1.30.


نوع الثغرة

  • CWE-200: كشف المعلومات الحساسة لجهة غير مصرح لها
  • CVSS v3.0: 6.5 (متوسطة)
  • متجه الهجوم: الشبكة
  • الصلاحيات المطلوبة: منخفضة
  • تفاعل المستخدم: لا شيء

البرمجيات المتأثرة

  • المنتج: ACME mini_httpd
  • الإصدارات المتأثرة: جميع الإصدارات قبل 1.30
  • الإصدار المُصحَّح: 1.30 وما بعده

الوصف

توجد الثغرة بسبب المعالجة غير السليمة لطلبات HTTP، وتحديدًا فيما يتعلق بكيفية معالجة الخادم لـ ترويسات Host الفارغة أو المشوهة.

عند معالجة طلب مُصمم خصيصًا، قد يقوم الخادم ببناء مسارات ملفات بشكل غير صحيح، مما قد يؤدي إلى سلوك شبيه بتجاوز المسار ويتيح للمهاجم الوصول إلى ملفات حساسة خارج دليل الويب المقصود.

يمكن أن يكشف ذلك عن ملفات مثل:

  • /etc/passwd
  • ملفات الإعدادات
  • ملفات الكود المصدري للتطبيق
  • بيانات النظام اعتمادًا على الصلاحيات

الأثر

يسمح الاستغلال الناجح لمهاجم عن بُعد غير مصادق بما يلي:

  • قراءة ملفات تعسفية على النظام المتأثر
  • الوصول إلى بيانات إعدادات حساسة
  • جمع معلومات محتملة لمزيد من الهجمات (استطلاع)

لا يوجد تنفيذ مباشر للكود، ولكن كشف المعلومات قد يكون شديد الخطورة في البيئات المكشوفة.


الملخص التقني

  • تحدث المشكلة في منطق معالجة الطلبات عند تحليل ترويسات HTTP
  • يساهم التحقق غير السليم من ترويسة Host في تحديد مسار ملف غير صحيح
  • يمكن للمهاجم التلاعب ببنية الطلب للوصول إلى مسارات نظام ملفات غير مقصودة

التخفيف

  • قم بترقية mini_httpd إلى الإصدار 1.30 أو أحدث
  • قيّد التعرض المباشر للخدمة على الشبكات غير الموثوقة
  • استخدم قواعد جدار الحماية لتقييد الوصول إلى نطاقات IP موثوقة
  • شغّل الخدمة بصلاحيات مستخدم وفق مبدأ الامتيازات الأقل

المراجع

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • المطوِّر: http://www.acme.com/software/mini_httpd/
  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk Advisory: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

إخلاء المسؤولية

يتم توفير هذه المعلومات لأغراض البحث الأمني التعليمي والدفاعي فقط.
لا تختبر أو تستغل الأنظمة دون إذن صريح.

تنزيل الأداة