Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2018-18778 — CVE-2018-18778 - ACME mini_httpd 任意文件读取 | Kitploit
工具/GitHubGitHub/k3ystr0k3r/cve-2018-18778
侦察漏洞分析漏洞利用信息收集Web安全学习与教育
GitHubk3ystr0k3r/cve-2018-18778

CVE-2018-18778

CVE-2018-18778 - ACME mini_httpd 任意文件读取

查看仓库
122个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2018-18778 - ACME mini_httpd 任意文件读取

CVE-2018-18778 是一个影响 ACME mini_httpd(一个轻量级 Web 服务器)的安全漏洞。
该漏洞允许 远程攻击者读取服务器上的任意文件。

该漏洞于 2018 年 10 月公开披露,影响 1.30 之前 的 mini_httpd 版本。


漏洞类型

  • CWE-200:将敏感信息暴露给未授权攻击者
  • CVSS v3.0:6.5(中危)
  • 攻击向量:网络
  • 所需权限:低
  • 用户交互:无

受影响软件

  • 产品:ACME mini_httpd
  • 受影响版本:1.30 之前的所有版本
  • 修复版本:1.30 及更高版本

描述

该漏洞源于对 HTTP 请求的不当处理,具体涉及服务器如何处理 空值或格式错误的 Host 头。

当处理特制请求时,服务器可能错误地构建文件路径,从而导致 路径遍历类行为,并允许攻击者访问预期 Web 目录之外的文件。

可能暴露的文件包括:

  • /etc/passwd
  • 配置文件
  • 应用程序源文件
  • 系统数据(取决于权限)

影响

成功利用该漏洞可使远程未认证攻击者:

  • 读取受影响系统上的任意文件
  • 访问敏感配置数据
  • 可能收集用于进一步攻击的信息(侦察)

没有直接的代码执行能力,但在暴露环境中信息泄露可能十分严重。


技术概要

  • 问题出现在解析 HTTP 标头的请求处理逻辑中
  • 对 Host 头的不正确验证导致文件路径解析错误
  • 攻击者可操纵请求结构以访问意外的文件系统路径

缓解措施

  • 将 mini_httpd 升级到 1.30 或更高版本
  • 限制服务直接暴露给不受信任的网络
  • 使用防火墙规则限制访问至受信任的 IP 范围
  • 以最低权限用户运行服务

参考

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2018-18778
  • 厂商:http://www.acme.com/software/mini_httpd/
  • Debian 安全追踪器:https://security-tracker.debian.org/tracker/CVE-2018-18778
  • Snyk 公告:https://security.snyk.io/vuln/SNYK-UNMANAGED-MINIHTTPD-2374387

免责声明

本信息仅供 教育和防御性安全研究目的 使用。
未经明确授权,请勿对系统进行测试或利用。

下载工具