Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2018-18778 — CVE-2018-18778 - Lettura arbitraria di file in ACME mini_httpd | Kitploit
Strumenti/GitHubGitHub/k3ystr0k3r/cve-2018-18778
RicognizioneAnalisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebApprendimento e Formazione
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - Lettura arbitraria di file in ACME mini_httpd

Vedi Repository
122 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2018-18778 - Lettura Arbitraria di File in ACME mini_httpd

CVE-2018-18778 è una vulnerabilità di sicurezza che interessa ACME mini_httpd (un server web leggero).
La vulnerabilità consente a attaccanti remoti di leggere file arbitrari sul server.

È stata divulgata pubblicamente nell'ottobre 2018 e impatta le versioni di mini_httpd precedenti alla 1.30.


Tipo di Vulnerabilità

  • CWE-200: Esposizione di Informazioni Sensibili a un Attore Non Autorizzato
  • CVSS v3.0: 6.5 (Medio)
  • Vettore di Attacco: Rete
  • Privilegi Richiesti: Basso
  • Interazione dell'Utente: Nessuna

Software Interessato

  • Prodotto: ACME mini_httpd
  • Versioni interessate: Tutte le versioni precedenti alla 1.30
  • Versione corretta: 1.30 e successive

Descrizione

La vulnerabilità esiste a causa di una gestione impropria delle richieste HTTP, in particolare relativa a come il server elabora header Host vuoti o malformati.

Quando viene elaborata una richiesta appositamente modificata, il server può costruire percorsi di file in modo errato, il che può portare a un comportamento di tipo path traversal e consentire a un attaccante di accedere a file sensibili al di fuori della directory web prevista.

Questo può esporre file come:

  • /etc/passwd
  • file di configurazione
  • file sorgente dell'applicazione
  • dati di sistema a seconda dei permessi

Impatto

Uno sfruttamento riuscito consente a un attaccante remoto non autenticato di:

  • Leggere file arbitrari sul sistema interessato
  • Accedere a dati di configurazione sensibili
  • Potenzialmente raccogliere informazioni per ulteriori attacchi (ricognizione)

Non c'è esecuzione diretta di codice, ma la divulgazione di informazioni può essere grave in ambienti esposti.


Riepilogo Tecnico

  • Il problema si verifica nella logica di gestione delle richieste durante l'analisi degli header HTTP
  • Una validazione impropria dell'header Host contribuisce a una risoluzione errata del percorso del file
  • L'attaccante può manipolare la struttura della richiesta per accedere a percorsi del filesystem non desiderati

Mitigazione

  • Aggiornare mini_httpd alla versione 1.30 o successiva
  • Limitare l'esposizione diretta del servizio a reti non fidate
  • Utilizzare regole firewall per limitare l'accesso a intervalli IP fidati
  • Eseguire il servizio con permessi utente a privilegio minimo

Riferimenti

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • Vendor: http://www.acme.com/software/mini_httpd/
  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk Advisory: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

Disclaimer

Queste informazioni sono fornite solo per scopi educativi e di ricerca sulla sicurezza difensiva.
Non testare o sfruttare sistemi senza autorizzazione esplicita.

Scarica lo strumento