Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2018-18778 — CVE-2018-18778 – ACME mini_httpd Beliebiger Dateizugriff (Arbitrary File Read) | Kitploit
Tools/GitHubGitHub/k3ystr0k3r/cve-2018-18778
AufklärungSchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitLernen & Bildung
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 – ACME mini_httpd Beliebiger Dateizugriff (Arbitrary File Read)

Repository anzeigen
12vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2018-18778 – ACME mini_httpd Beliebige Dateien lesen

CVE-2018-18778 ist eine Sicherheitsschwachstelle, die ACME mini_httpd (einen leichtgewichtigen Webserver) betrifft.
Die Schwachstelle ermöglicht es Angreifern aus der Ferne, beliebige Dateien auf dem Server zu lesen.

Es wurde im Oktober 2018 öffentlich bekannt gegeben und betrifft Versionen von mini_httpd vor 1.30.


Schwachstellentyp

  • CWE-200: Offenlegung sensibler Informationen gegenüber einem nicht autorisierten Akteur
  • CVSS v3.0: 6.5 (Mittel)
  • Angriffsvektor: Netzwerk
  • Erforderliche Berechtigungen: Niedrig
  • Benutzerinteraktion: Keine

Betroffene Software

  • Produkt: ACME mini_httpd
  • Betroffene Versionen: Alle Versionen vor 1.30
  • Behobene Version: 1.30 und später

Beschreibung

Die Schwachstelle besteht aufgrund einer unsachgemäßen Verarbeitung von HTTP-Anfragen, insbesondere in Bezug darauf, wie der Server leere oder fehlerhafte Host-Header verarbeitet.

Wenn eine speziell präparierte Anfrage verarbeitet wird, kann der Server fehlerhafte Dateipfade erstellen, was zu einem Pfadüberschreitungs-ähnlichen Verhalten führen kann und es einem Angreifer ermöglicht, auf sensible Dateien außerhalb des vorgesehenen Webverzeichnisses zuzugreifen.

Dies kann Dateien wie die folgenden offenlegen:

  • /etc/passwd
  • Konfigurationsdateien
  • Quellcodedateien der Anwendung
  • Systemdaten, abhängig von den Berechtigungen

Auswirkung

Eine erfolgreiche Ausnutzung ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne:

  • Beliebige Dateien auf dem betroffenen System zu lesen
  • Auf sensible Konfigurationsdaten zuzugreifen
  • Potentiell Informationen für weitere Angriffe zu sammeln (Aufklärung)

Es gibt keine direkte Codeausführung, aber die Offenlegung von Informationen kann in exponierten Umgebungen schwerwiegend sein.


Technische Zusammenfassung

  • Das Problem tritt in der Anfrageverarbeitungslogik beim Parsen von HTTP-Headern auf
  • Ungültige Validierung des Host-Headers trägt zur falschen Dateipfadauflösung bei
  • Angreifer können die Anfragestruktur manipulieren, um auf unbeabsichtigte Dateisystempfade zuzugreifen

Abhilfemaßnahmen

  • Aktualisieren Sie mini_httpd auf Version 1.30 oder höher
  • Beschränken Sie die direkte Bereitstellung des Dienstes auf nicht vertrauenswürdige Netzwerke
  • Verwenden Sie Firewall-Regeln, um den Zugriff auf vertrauenswürdige IP-Bereiche zu beschränken
  • Führen Sie den Dienst mit Benutzerberechtigungen mit geringsten Rechten aus

Referenzen

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • Hersteller: http://www.acme.com/software/mini_httpd/
  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk Advisory: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

Haftungsausschluss

Diese Informationen werden ausschließlich zu Bildungs- und defensiven Sicherheitsforschungszwecken bereitgestellt.
Testen oder nutzen Sie Systeme nicht ohne ausdrückliche Genehmigung aus.

Tool herunterladen