Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/k3ystr0k3r/cve-2018-18778
ReconhecimentoAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebAprendizado e Educação
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - Leitura Arbitrária de Arquivos no ACME mini_httpd

Ver Repositório
12há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2018-18778 - ACME mini_httpd Leitura Arbitrária de Arquivos

A CVE-2018-18778 é uma vulnerabilidade de segurança que afeta o ACME mini_httpd (um servidor web leve).
A vulnerabilidade permite que atacantes remotos leiam arquivos arbitrários no servidor.

Foi divulgada publicamente em outubro de 2018 e afeta versões do mini_httpd anteriores à 1.30.


Tipo de Vulnerabilidade

  • CWE-200: Exposição de Informações Sensíveis a um Ator Não Autorizado
  • CVSS v3.0: 6.5 (Médio)
  • Vetor de Ataque: Rede
  • Privilégios Necessários: Baixos
  • Interação do Usuário: Nenhuma

Software Afetado

  • Produto: ACME mini_httpd
  • Versões afetadas: Todas as versões anteriores à 1.30
  • Versão corrigida: 1.30 e posteriores

Descrição

A vulnerabilidade existe devido ao tratamento inadequado de requisições HTTP, especificamente relacionado à forma como o servidor processa cabeçalhos Host vazios ou malformados.

Quando uma requisição especialmente criada é processada, o servidor pode construir caminhos de arquivo incorretamente, o que pode resultar em comportamento do tipo path traversal e permitir que um atacante acesse arquivos sensíveis fora do diretório web pretendido.

Isso pode expor arquivos como:

  • /etc/passwd
  • arquivos de configuração
  • arquivos-fonte do aplicativo
  • dados do sistema, dependendo das permissões

Impacto

A exploração bem-sucedida permite que um atacante remoto não autenticado:

  • Leia arquivos arbitrários no sistema afetado
  • Acesse dados de configuração sensíveis
  • Potencialmente colete informações para ataques adicionais (reconhecimento)

Não há execução direta de código, mas a divulgação de informações pode ser grave em ambientes expostos.


Resumo Técnico

  • O problema ocorre na lógica de manipulação de requisições ao analisar cabeçalhos HTTP
  • A validação inadequada do cabeçalho Host contribui para a resolução incorreta de caminhos de arquivo
  • O atacante pode manipular a estrutura da requisição para acessar caminhos não intencionais do sistema de arquivos

Mitigação

  • Atualize o mini_httpd para a versão 1.30 ou posterior
  • Restrinja a exposição direta do serviço a redes não confiáveis
  • Use regras de firewall para limitar o acesso a faixas de IP confiáveis
  • Execute o serviço com privilégios mínimos de usuário

Referências

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • Fornecedor: http://www.acme.com/software/mini_httpd/
  • Debian Security Tracker: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk Advisory: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

Aviso Legal

Estas informações são fornecidas apenas para fins educacionais e de pesquisa defensiva em segurança.
Não teste nem explore sistemas sem autorização explícita.

Baixar ferramenta