CVE-2018-18778 - Lettura Arbitraria di File in ACME mini_httpd
CVE-2018-18778 è una vulnerabilità di sicurezza che interessa ACME mini_httpd (un server web leggero).
La vulnerabilità consente a attaccanti remoti di leggere file arbitrari sul server.
È stata divulgata pubblicamente nell'ottobre 2018 e impatta le versioni di mini_httpd precedenti alla 1.30.
Tipo di Vulnerabilità
- CWE-200: Esposizione di Informazioni Sensibili a un Attore Non Autorizzato
- CVSS v3.0: 6.5 (Medio)
- Vettore di Attacco: Rete
- Privilegi Richiesti: Basso
- Interazione dell'Utente: Nessuna
Software Interessato
- Prodotto: ACME mini_httpd
- Versioni interessate: Tutte le versioni precedenti alla 1.30
- Versione corretta: 1.30 e successive
Descrizione
La vulnerabilità esiste a causa di una gestione impropria delle richieste HTTP, in particolare relativa a come il server elabora header Host vuoti o malformati.
Quando viene elaborata una richiesta appositamente modificata, il server può costruire percorsi di file in modo errato, il che può portare a un comportamento di tipo path traversal e consentire a un attaccante di accedere a file sensibili al di fuori della directory web prevista.
Questo può esporre file come:
/etc/passwd
- file di configurazione
- file sorgente dell'applicazione
- dati di sistema a seconda dei permessi
Impatto
Uno sfruttamento riuscito consente a un attaccante remoto non autenticato di:
- Leggere file arbitrari sul sistema interessato
- Accedere a dati di configurazione sensibili
- Potenzialmente raccogliere informazioni per ulteriori attacchi (ricognizione)
Non c'è esecuzione diretta di codice, ma la divulgazione di informazioni può essere grave in ambienti esposti.
Riepilogo Tecnico
- Il problema si verifica nella logica di gestione delle richieste durante l'analisi degli header HTTP
- Una validazione impropria dell'header Host contribuisce a una risoluzione errata del percorso del file
- L'attaccante può manipolare la struttura della richiesta per accedere a percorsi del filesystem non desiderati
Mitigazione
- Aggiornare mini_httpd alla versione 1.30 o successiva
- Limitare l'esposizione diretta del servizio a reti non fidate
- Utilizzare regole firewall per limitare l'accesso a intervalli IP fidati
- Eseguire il servizio con permessi utente a privilegio minimo
Riferimenti
Disclaimer
Queste informazioni sono fornite solo per scopi educativi e di ricerca sulla sicurezza difensiva.
Non testare o sfruttare sistemi senza autorizzazione esplicita.