CVE-2018-18778 - ACME mini_httpd Lectura Arbitraria de Archivos
CVE-2018-18778 es una vulnerabilidad de seguridad que afecta a ACME mini_httpd (un servidor web ligero).
La vulnerabilidad permite a atacantes remotos leer archivos arbitrarios en el servidor.
Fue divulgada públicamente en octubre de 2018 y afecta a las versiones de mini_httpd anteriores a la 1.30.
Tipo de Vulnerabilidad
- CWE-200: Exposición de Información Sensible a un Actor No Autorizado
- CVSS v3.0: 6.5 (Medio)
- Vector de Ataque: Red
- Privilegios Requeridos: Bajo
- Interacción del Usuario: Ninguna
Software Afectado
- Producto: ACME mini_httpd
- Versiones afectadas: Todas las versiones anteriores a la 1.30
- Versión corregida: 1.30 y posteriores
Descripción
La vulnerabilidad existe debido a un manejo inadecuado de las solicitudes HTTP, específicamente relacionado con la forma en que el servidor procesa cabeceras Host vacías o malformadas.
Cuando se procesa una solicitud especialmente diseñada, el servidor puede construir rutas de archivo de forma incorrecta, lo que puede resultar en un comportamiento similar al path traversal y permitir que un atacante acceda a archivos sensibles fuera del directorio web previsto.
Esto puede exponer archivos como:
/etc/passwd
- archivos de configuración
- archivos de código fuente de la aplicación
- datos del sistema dependiendo de los permisos
Impacto
La explotación exitosa permite a un atacante remoto no autenticado:
- Leer archivos arbitrarios en el sistema afectado
- Acceder a datos de configuración sensibles
- Recopilar potencialmente información para ataques posteriores (reconocimiento)
No hay ejecución directa de código, pero la divulgación de información puede ser grave en entornos expuestos.
Resumen Técnico
- El problema ocurre en la lógica de manejo de solicitudes al analizar las cabeceras HTTP
- La validación inadecuada de la cabecera Host contribuye a una resolución incorrecta de rutas de archivo
- El atacante puede manipular la estructura de la solicitud para acceder a rutas del sistema de archivos no previstas
Mitigación
- Actualice mini_httpd a la versión 1.30 o posterior
- Restrinja la exposición directa del servicio a redes no confiables
- Utilice reglas de firewall para limitar el acceso a rangos de IP confiables
- Ejecute el servicio con permisos de usuario de privilegio mínimo
Referencias
Descargo de Responsabilidad
Esta información se proporciona únicamente con fines educativos y de investigación de seguridad defensiva.
No pruebe ni explote sistemas sin autorización explícita.