Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2018-18778 — CVE-2018-18778 - ACME mini_httpd Произвольное чтение файлов | Kitploit
Инструменты/GitHubGitHub/k3ystr0k3r/cve-2018-18778
РазведкаАнализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьОбучение и Образование
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - ACME mini_httpd Произвольное чтение файлов

Репозиторий
122 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2018-18778 - ACME mini_httpd Произвольное чтение файлов

CVE-2018-18778 — это уязвимость безопасности, затрагивающая ACME mini_httpd (легковесный веб-сервер).
Уязвимость позволяет удалённым злоумышленникам читать произвольные файлы на сервере.

Она была публично раскрыта в октябре 2018 года и затрагивает версии mini_httpd до 1.30.


Тип уязвимости

  • CWE-200: Раскрытие конфиденциальной информации неавторизованному субъекту
  • CVSS v3.0: 6.5 (Средний)
  • Вектор атаки: Сеть
  • Необходимые привилегии: Низкие
  • Взаимодействие с пользователем: Отсутствует

Затронутое программное обеспечение

  • Продукт: ACME mini_httpd
  • Затронутые версии: Все версии до 1.30
  • Исправленная версия: 1.30 и более поздние

Описание

Уязвимость возникает из-за некорректной обработки HTTP-запросов, а именно того, как сервер обрабатывает пустые или некорректные заголовки Host.

При обработке специально сформированного запроса сервер может неверно построить пути к файлам, что приводит к поведению, аналогичному path traversal, и позволяет злоумышленнику получить доступ к конфиденциальным файлам за пределами предполагаемой веб-директории.

Это может раскрыть такие файлы, как:

  • /etc/passwd
  • конфигурационные файлы
  • исходные файлы приложения
  • системные данные, в зависимости от прав доступа

Влияние

Успешная эксплуатация позволяет удалённому неавторизованному злоумышленнику:

  • Читать произвольные файлы на затронутой системе
  • Получать доступ к конфиденциальным данным конфигурации
  • Потенциально собирать информацию для дальнейших атак (разведка)

Прямого выполнения кода нет, но раскрытие информации может быть серьёзным в открытых средах.


Техническое резюме

  • Проблема возникает в логике обработки запросов при разборе HTTP-заголовков
  • Некорректная проверка заголовка Host приводит к неправильному разрешению путей к файлам
  • Злоумышленник может манипулировать структурой запроса для доступа к нежелательным путям файловой системы

Смягчение последствий

  • Обновите mini_httpd до версии 1.30 или более поздней
  • Ограничьте прямое暴露 сервиса в ненадёжные сети
  • Используйте правила брандмауэра для ограничения доступа доверенными диапазонами IP
  • Запускайте службу с правами пользователя с минимальными привилегиями

Ссылки

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • Вендор: http://www.acme.com/software/mini_httpd/
  • Трекер безопасности Debian: https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Консультация Snyk: https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

Отказ от ответственности

Эта информация предоставлена только для образовательных целей и исследований в области защитной безопасности.
Не тестируйте и не эксплуатируйте системы без явного разрешения.

Скачать инструмент