Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2018-18778 — CVE-2018-18778 - ACME mini_httpd Arbitrary File Read | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/cve-2018-18778
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityLearning & Education
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - ACME mini_httpd Arbitrary File Read

Voir le dépôt
1il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2018-18778 - ACME mini_httpd Lecture de Fichiers Arbitraires

CVE-2018-18778 est une vulnérabilité de sécurité affectant ACME mini_httpd (un serveur web léger).
La vulnérabilité permet à des attaquants distants de lire des fichiers arbitraires sur le serveur.

Elle a été divulguée publiquement en octobre 2018 et affecte les versions de mini_httpd antérieures à 1.30.


Type de vulnérabilité

  • CWE-200 : Exposition d'informations sensibles à un acteur non autorisé
  • CVSS v3.0 : 6,5 (Moyen)
  • Vecteur d'attaque : Réseau
  • Privilèges requis : Faibles
  • Interaction utilisateur : Aucune

Logiciel affecté

  • Produit : ACME mini_httpd
  • Versions affectées : Toutes les versions antérieures à 1.30
  • Version corrigée : 1.30 et ultérieures

Description

La vulnérabilité existe en raison d'une gestion inadéquate des requêtes HTTP, plus précisément de la manière dont le serveur traite les en-têtes Host vides ou malformés.

Lorsqu'une requête spécialement conçue est traitée, le serveur peut construire incorrectement les chemins de fichiers, ce qui peut entraîner un comportement de type traversée de chemin (path traversal) et permettre à un attaquant d'accéder à des fichiers sensibles en dehors du répertoire web prévu.

Cela peut exposer des fichiers tels que :

  • /etc/passwd
  • des fichiers de configuration
  • des fichiers sources d'applications
  • des données système selon les permissions

Impact

L'exploitation réussie permet à un attaquant distant non authentifié de :

  • Lire des fichiers arbitraires sur le système affecté
  • Accéder à des données de configuration sensibles
  • Potentiellement recueillir des informations pour des attaques ultérieures (reconnaissance)

Il n'y a pas d'exécution de code directe, mais la divulgation d'informations peut être grave dans des environnements exposés.


Résumé technique

  • Le problème survient dans la logique de traitement des requêtes lors de l'analyse des en-têtes HTTP
  • Une validation inadéquate de l'en-tête Host contribue à une résolution incorrecte des chemins de fichiers
  • L'attaquant peut manipuler la structure de la requête pour accéder à des chemins du système de fichiers non prévus

Atténuation

  • Mettez à niveau mini_httpd vers la version 1.30 ou ultérieure
  • Limitez l'exposition directe du service aux réseaux non fiables
  • Utilisez des règles de pare-feu pour limiter l'accès aux plages d'adresses IP de confiance
  • Exécutez le service avec des permissions utilisateur au moindre privilège

Références

  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • Fournisseur : http://www.acme.com/software/mini_httpd/
  • Suivi de sécurité Debian : https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Avis Snyk : https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

Avertissement

Ces informations sont fournies uniquement à des fins éducatives et de recherche en sécurité défensive.
Ne testez et n'exploitez pas de systèmes sans autorisation explicite.

Télécharger l’outil