CVE-2018-18778 - ACME mini_httpd قراءة الملفات التعسفية
CVE-2018-18778 هو ثغرة أمنية تؤثر على ACME mini_httpd (خادم ويب خفيف الوزن).
تسمح الثغرة للمهاجمين عن بُعد بقراءة ملفات تعسفية على الخادم.
تم الكشف عنها علنًا في أكتوبر 2018 وتؤثر على إصدارات mini_httpd الأقدم من 1.30.
نوع الثغرة
- CWE-200: كشف المعلومات الحساسة لجهة غير مصرح لها
- CVSS v3.0: 6.5 (متوسطة)
- متجه الهجوم: الشبكة
- الصلاحيات المطلوبة: منخفضة
- تفاعل المستخدم: لا شيء
البرمجيات المتأثرة
- المنتج: ACME mini_httpd
- الإصدارات المتأثرة: جميع الإصدارات قبل 1.30
- الإصدار المُصحَّح: 1.30 وما بعده
الوصف
توجد الثغرة بسبب المعالجة غير السليمة لطلبات HTTP، وتحديدًا فيما يتعلق بكيفية معالجة الخادم لـ ترويسات Host الفارغة أو المشوهة.
عند معالجة طلب مُصمم خصيصًا، قد يقوم الخادم ببناء مسارات ملفات بشكل غير صحيح، مما قد يؤدي إلى سلوك شبيه بتجاوز المسار ويتيح للمهاجم الوصول إلى ملفات حساسة خارج دليل الويب المقصود.
يمكن أن يكشف ذلك عن ملفات مثل:
/etc/passwd
- ملفات الإعدادات
- ملفات الكود المصدري للتطبيق
- بيانات النظام اعتمادًا على الصلاحيات
الأثر
يسمح الاستغلال الناجح لمهاجم عن بُعد غير مصادق بما يلي:
- قراءة ملفات تعسفية على النظام المتأثر
- الوصول إلى بيانات إعدادات حساسة
- جمع معلومات محتملة لمزيد من الهجمات (استطلاع)
لا يوجد تنفيذ مباشر للكود، ولكن كشف المعلومات قد يكون شديد الخطورة في البيئات المكشوفة.
الملخص التقني
- تحدث المشكلة في منطق معالجة الطلبات عند تحليل ترويسات HTTP
- يساهم التحقق غير السليم من ترويسة Host في تحديد مسار ملف غير صحيح
- يمكن للمهاجم التلاعب ببنية الطلب للوصول إلى مسارات نظام ملفات غير مقصودة
التخفيف
- قم بترقية mini_httpd إلى الإصدار 1.30 أو أحدث
- قيّد التعرض المباشر للخدمة على الشبكات غير الموثوقة
- استخدم قواعد جدار الحماية لتقييد الوصول إلى نطاقات IP موثوقة
- شغّل الخدمة بصلاحيات مستخدم وفق مبدأ الامتيازات الأقل
المراجع
إخلاء المسؤولية
يتم توفير هذه المعلومات لأغراض البحث الأمني التعليمي والدفاعي فقط.
لا تختبر أو تستغل الأنظمة دون إذن صريح.