CVE-2018-18778 - ACME mini_httpd 任意文件读取
CVE-2018-18778 是一个影响 ACME mini_httpd(一个轻量级 Web 服务器)的安全漏洞。
该漏洞允许 远程攻击者读取服务器上的任意文件。
该漏洞于 2018 年 10 月公开披露,影响 1.30 之前 的 mini_httpd 版本。
漏洞类型
- CWE-200:将敏感信息暴露给未授权攻击者
- CVSS v3.0:6.5(中危)
- 攻击向量:网络
- 所需权限:低
- 用户交互:无
受影响软件
- 产品:ACME mini_httpd
- 受影响版本:1.30 之前的所有版本
- 修复版本:1.30 及更高版本
描述
该漏洞源于对 HTTP 请求的不当处理,具体涉及服务器如何处理 空值或格式错误的 Host 头。
当处理特制请求时,服务器可能错误地构建文件路径,从而导致 路径遍历类行为,并允许攻击者访问预期 Web 目录之外的文件。
可能暴露的文件包括:
/etc/passwd
- 配置文件
- 应用程序源文件
- 系统数据(取决于权限)
影响
成功利用该漏洞可使远程未认证攻击者:
- 读取受影响系统上的任意文件
- 访问敏感配置数据
- 可能收集用于进一步攻击的信息(侦察)
没有直接的代码执行能力,但在暴露环境中信息泄露可能十分严重。
技术概要
- 问题出现在解析 HTTP 标头的请求处理逻辑中
- 对 Host 头的不正确验证导致文件路径解析错误
- 攻击者可操纵请求结构以访问意外的文件系统路径
缓解措施
- 将 mini_httpd 升级到 1.30 或更高版本
- 限制服务直接暴露给不受信任的网络
- 使用防火墙规则限制访问至受信任的 IP 范围
- 以最低权限用户运行服务
参考
免责声明
本信息仅供 教育和防御性安全研究目的 使用。
未经明确授权,请勿对系统进行测试或利用。