Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2018-18778 — CVE-2018-18778 - Lectura arbitraria de archivos en ACME mini_httpd | Kitploit
Herramientas/GitHubGitHub/k3ystr0k3r/cve-2018-18778
ReconocimientoAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebAprendizaje y Educación
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - Lectura arbitraria de archivos en ACME mini_httpd

Ver Repositorio
12hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2018-18778 - ACME mini_httpd Lectura Arbitraria de Archivos

CVE-2018-18778 es una vulnerabilidad de seguridad que afecta a ACME mini_httpd (un servidor web ligero).
La vulnerabilidad permite a atacantes remotos leer archivos arbitrarios en el servidor.

Fue divulgada públicamente en octubre de 2018 y afecta a las versiones de mini_httpd anteriores a la 1.30.


Tipo de Vulnerabilidad

  • CWE-200: Exposición de Información Sensible a un Actor No Autorizado
  • CVSS v3.0: 6.5 (Medio)
  • Vector de Ataque: Red
  • Privilegios Requeridos: Bajo
  • Interacción del Usuario: Ninguna

Software Afectado

  • Producto: ACME mini_httpd
  • Versiones afectadas: Todas las versiones anteriores a la 1.30
  • Versión corregida: 1.30 y posteriores

Descripción

La vulnerabilidad existe debido a un manejo inadecuado de las solicitudes HTTP, específicamente relacionado con la forma en que el servidor procesa cabeceras Host vacías o malformadas.

Cuando se procesa una solicitud especialmente diseñada, el servidor puede construir rutas de archivo de forma incorrecta, lo que puede resultar en un comportamiento similar al path traversal y permitir que un atacante acceda a archivos sensibles fuera del directorio web previsto.

Esto puede exponer archivos como:

  • /etc/passwd
  • archivos de configuración
  • archivos de código fuente de la aplicación
  • datos del sistema dependiendo de los permisos

Impacto

La explotación exitosa permite a un atacante remoto no autenticado:

  • Leer archivos arbitrarios en el sistema afectado
  • Acceder a datos de configuración sensibles
  • Recopilar potencialmente información para ataques posteriores (reconocimiento)

No hay ejecución directa de código, pero la divulgación de información puede ser grave en entornos expuestos.


Resumen Técnico

  • El problema ocurre en la lógica de manejo de solicitudes al analizar las cabeceras HTTP
  • La validación inadecuada de la cabecera Host contribuye a una resolución incorrecta de rutas de archivo
  • El atacante puede manipular la estructura de la solicitud para acceder a rutas del sistema de archivos no previstas

Mitigación

  • Actualice mini_httpd a la versión 1.30 o posterior
  • Restrinja la exposición directa del servicio a redes no confiables
  • Utilice reglas de firewall para limitar el acceso a rangos de IP confiables
  • Ejecute el servicio con permisos de usuario de privilegio mínimo

Referencias

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • Vendor: http://www.acme.com/software/mini_httpd/
  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk Advisory: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

Descargo de Responsabilidad

Esta información se proporciona únicamente con fines educativos y de investigación de seguridad defensiva.
No pruebe ni explote sistemas sin autorización explícita.

Descargar herramienta