
CVE-2018-18778 - ACME mini_httpd मनमाना फ़ाइल पढ़ना
CVE-2018-18778 एक सुरक्षा भेद्यता है जो ACME mini_httpd (एक हल्का वेब सर्वर) को प्रभावित करती है।
यह भेद्यता दूरस्थ हमलावरों को सर्वर पर मनमानी फ़ाइलें पढ़ने की अनुमति देती है।
इसे अक्टूबर 2018 में सार्वजनिक रूप से प्रकट किया गया था और यह mini_httpd के 1.30 से पहले के संस्करणों को प्रभावित करती है।
यह भेद्यता HTTP अनुरोधों के अनुचित हैंडलिंग के कारण मौजूद है, विशेष रूप से सर्वर द्वारा खाली या विकृत Host हेडर को संसाधित करने के तरीके से संबंधित है।
जब एक विशेष रूप से तैयार किया गया अनुरोध संसाधित किया जाता है, तो सर्वर गलत तरीके से फ़ाइल पथ बना सकता है, जिसके परिणामस्वरूप पाथ ट्रैवर्सल-शैली व्यवहार हो सकता है और हमलावर को इच्छित वेब निर्देशिका के बाहर संवेदनशील फ़ाइलों तक पहुंचने की अनुमति मिल सकती है।
यह निम्न जैसी फ़ाइलों को उजागर कर सकता है:
/etc/passwdसफल शोषण एक दूरस्थ अनधिकृत हमलावर को निम्न की अनुमति देता है:
कोई सीधा कोड निष्पादन नहीं होता है, लेकिन उजागर वातावरण में सूचना प्रकटीकरण गंभीर हो सकता है।
यह जानकारी केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान की गई है।
स्पष्ट प्राधिकरण के बिना सिस्टम का परीक्षण या शोषण न करें।