CVE-2021-28164
في Eclipse Jetty من الإصدار 9.4.37.v20210219 إلى 9.4.38.v20210224، يسمح وضع الامتثال الافتراضي بطلبات تحتوي URIs على مقاطع %2e أو %2e%2e بالوصول إلى الموارد...
- تم النشر
- 01/04/2021
- محدث
- 03/08/2024
- تخصيص CNA
- eclipse
- الأدلة المرصودة
- 22/10/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Eclipse Jetty من الإصدار 9.4.37.v20210219 إلى 9.4.38.v20210224، يسمح وضع الامتثال الافتراضي بطلبات تحتوي URIs على مقاطع %2e أو %2e%2e بالوصول إلى الموارد المحمية داخل دليل WEB-INF. على سبيل المثال، يمكن لطلب إلى /context/%2e/WEB-INF/web.xml استرداد ملف web.xml. وقد يكشف هذا عن معلومات حساسة تتعلق بتنفيذ تطبيق ويب.
المصادر
2تحليل ونتائج استغلال الثغرة CVE-2021-28164 التي تؤثر على خادم الويب Jetty، بما في ذلك تفصيل الثغرة وعرض توضيحي لها.
Mayank Deshmukh · java · 22/10/2021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.