
CVE-2018-18778 – ACME mini_httpd Beliebiger Dateizugriff (Arbitrary File Read)
CVE-2018-18778 ist eine Sicherheitsschwachstelle, die ACME mini_httpd (einen leichtgewichtigen Webserver) betrifft.
Die Schwachstelle ermöglicht es Angreifern aus der Ferne, beliebige Dateien auf dem Server zu lesen.
Es wurde im Oktober 2018 öffentlich bekannt gegeben und betrifft Versionen von mini_httpd vor 1.30.
Die Schwachstelle besteht aufgrund einer unsachgemäßen Verarbeitung von HTTP-Anfragen, insbesondere in Bezug darauf, wie der Server leere oder fehlerhafte Host-Header verarbeitet.
Wenn eine speziell präparierte Anfrage verarbeitet wird, kann der Server fehlerhafte Dateipfade erstellen, was zu einem Pfadüberschreitungs-ähnlichen Verhalten führen kann und es einem Angreifer ermöglicht, auf sensible Dateien außerhalb des vorgesehenen Webverzeichnisses zuzugreifen.
Dies kann Dateien wie die folgenden offenlegen:
/etc/passwdEine erfolgreiche Ausnutzung ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne:
Es gibt keine direkte Codeausführung, aber die Offenlegung von Informationen kann in exponierten Umgebungen schwerwiegend sein.
Diese Informationen werden ausschließlich zu Bildungs- und defensiven Sicherheitsforschungszwecken bereitgestellt.
Testen oder nutzen Sie Systeme nicht ohne ausdrückliche Genehmigung aus.