CVE-2018-18778 - ACME mini_httpd Lecture de Fichiers Arbitraires
CVE-2018-18778 est une vulnérabilité de sécurité affectant ACME mini_httpd (un serveur web léger).
La vulnérabilité permet à des attaquants distants de lire des fichiers arbitraires sur le serveur.
Elle a été divulguée publiquement en octobre 2018 et affecte les versions de mini_httpd antérieures à 1.30.
Type de vulnérabilité
- CWE-200 : Exposition d'informations sensibles à un acteur non autorisé
- CVSS v3.0 : 6,5 (Moyen)
- Vecteur d'attaque : Réseau
- Privilèges requis : Faibles
- Interaction utilisateur : Aucune
Logiciel affecté
- Produit : ACME mini_httpd
- Versions affectées : Toutes les versions antérieures à 1.30
- Version corrigée : 1.30 et ultérieures
Description
La vulnérabilité existe en raison d'une gestion inadéquate des requêtes HTTP, plus précisément de la manière dont le serveur traite les en-têtes Host vides ou malformés.
Lorsqu'une requête spécialement conçue est traitée, le serveur peut construire incorrectement les chemins de fichiers, ce qui peut entraîner un comportement de type traversée de chemin (path traversal) et permettre à un attaquant d'accéder à des fichiers sensibles en dehors du répertoire web prévu.
Cela peut exposer des fichiers tels que :
/etc/passwd
- des fichiers de configuration
- des fichiers sources d'applications
- des données système selon les permissions
Impact
L'exploitation réussie permet à un attaquant distant non authentifié de :
- Lire des fichiers arbitraires sur le système affecté
- Accéder à des données de configuration sensibles
- Potentiellement recueillir des informations pour des attaques ultérieures (reconnaissance)
Il n'y a pas d'exécution de code directe, mais la divulgation d'informations peut être grave dans des environnements exposés.
Résumé technique
- Le problème survient dans la logique de traitement des requêtes lors de l'analyse des en-têtes HTTP
- Une validation inadéquate de l'en-tête Host contribue à une résolution incorrecte des chemins de fichiers
- L'attaquant peut manipuler la structure de la requête pour accéder à des chemins du système de fichiers non prévus
Atténuation
- Mettez à niveau mini_httpd vers la version 1.30 ou ultérieure
- Limitez l'exposition directe du service aux réseaux non fiables
- Utilisez des règles de pare-feu pour limiter l'accès aux plages d'adresses IP de confiance
- Exécutez le service avec des permissions utilisateur au moindre privilège
Références
Avertissement
Ces informations sont fournies uniquement à des fins éducatives et de recherche en sécurité défensive.
Ne testez et n'exploitez pas de systèmes sans autorisation explicite.