Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2018-18778 — CVE-2018-18778 - ACME mini_httpd 임의 파일 읽기 | Kitploit
도구/GitHubGitHub/k3ystr0k3r/cve-2018-18778
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityLearning & Education
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - ACME mini_httpd 임의 파일 읽기

저장소 보기
133개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2018-18778 - ACME mini_httpd 임의 파일 읽기

CVE-2018-18778은 ACME mini_httpd(경량 웹 서버)에 영향을 미치는 보안 취약점입니다.
이 취약점으로 인해 원격 공격자가 서버에서 임의의 파일을 읽을 수 있습니다.

2018년 10월에 공개적으로 공개되었으며 mini_httpd 1.30 이전 버전에 영향을 미칩니다.


취약점 유형

  • CWE-200: 권한 없는 행위자에게 민감한 정보 노출
  • CVSS v3.0: 6.5 (중간)
  • 공격 경로: 네트워크
  • 필요한 권한: 낮음
  • 사용자 상호 작용: 없음

영향을 받는 소프트웨어

  • 제품: ACME mini_httpd
  • 영향을 받는 버전: 1.30 이전의 모든 버전
  • 수정된 버전: 1.30 이상

설명

이 취약점은 HTTP 요청을 부적절하게 처리하여 발생하며, 특히 서버가 비어 있거나 잘못된 형식의 Host 헤더를 처리하는 방식과 관련됩니다.

특수하게 조작된 요청이 처리되면 서버가 잘못된 파일 경로를 구성할 수 있으며, 이는 경로 탐색 유형 동작을 초래하여 공격자가 의도된 웹 디렉터리 외부의 민감한 파일에 접근할 수 있습니다.

이로 인해 다음과 같은 파일이 노출될 수 있습니다:

  • /etc/passwd
  • 구성 파일
  • 애플리케이션 소스 파일
  • 권한에 따른 시스템 데이터

영향

성공적인 악용을 통해 원격의 인증되지 않은 공격자가 다음을 수행할 수 있습니다:

  • 영향을 받는 시스템에서 임의의 파일 읽기
  • 민감한 구성 데이터에 접근
  • 추가 공격(정찰)을 위한 정보 수집 가능

직접적인 코드 실행은 없지만, 노출된 환경에서는 정보 공개가 심각할 수 있습니다.


기술 요약

  • HTTP 헤더를 구문 분석할 때 요청 처리 로직에서 문제 발생
  • Host 헤더의 부적절한 검증이 잘못된 파일 경로 해석에 기여
  • 공격자는 요청 구조를 조작하여 의도하지 않은 파일 시스템 경로에 접근 가능

완화 조치

  • mini_httpd를 1.30 이상 버전으로 업그레이드
  • 신뢰할 수 없는 네트워크에 서비스 직접 노출 제한
  • 방화벽 규칙을 사용하여 신뢰할 수 있는 IP 범위로 접근 제한
  • 최소 권한 사용자 권한으로 서비스 실행

참고 자료

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • 공급업체: http://www.acme.com/software/mini_httpd/
  • Debian 보안 추적기: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk 권고: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

면책 조항

이 정보는 교육 및 방어적 보안 연구 목적으로만 제공됩니다.
명시적 승인 없이 시스템을 테스트하거나 악용하지 마십시오.

도구 다운로드