CVE-2023-26049
تحليل قيم ملفات تعريف الارتباط المقتبسة يمكن أن يستخرج قيمًا من ملفات تعريف ارتباط أخرى في Eclipse Jetty
- تم النشر
- 18/04/2023
- محدث
- 13/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 68.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Jetty هو خادم ويب ومحرك servlet مبني على Java. قد يسمح تحليل ملفات تعريف الارتباط غير القياسي في Jetty للمهاجم بتهريب ملفات تعريف الارتباط داخل ملفات تعريف ارتباط أخرى، أو التسبب في سلوك غير مقصود من خلال العبث بآلية تحليل ملفات تعريف الارتباط. إذا رأى Jetty قيمة ملف تعريف ارتباط تبدأ بـ `"` (علامة اقتباس مزدوجة)، فسيستمر في قراءة سلسلة ملف تعريف الارتباط حتى يرى علامة اقتباس إغلاق — حتى لو تمت مصادفة فاصلة منقوطة. لذا، فإن رأس ملف تعريف ارتباط مثل: `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` سيتم تحليله كملف تعريف ارتباط واحد، بالاسم DISPLAY_LANGUAGE وقيمة b; JSESSIONID=1337; c=d بدلاً من 3 ملفات تعريف ارتباط منفصلة. لهذا آثار أمنية لأنه إذا كان، على سبيل المثال، JSESSIONID ملف تعريف ارتباط HttpOnly، وتم عرض قيمة ملف تعريف ارتباط DISPLAY_LANGUAGE على الصفحة، يمكن للمهاجم تهريب ملف تعريف ارتباط JSESSIONID داخل ملف تعريف ارتباط DISPLAY_LANGUAGE وبالتالي استخراجه. هذا مهم عندما يطبق وسيط سياسة معينة بناءً على ملفات تعريف الارتباط، لذا يمكن لملف تعريف ارتباط مهرب تجاوز تلك السياسة ومع ذلك يظل مرئيًا لخادم Jetty أو نظام التسجيل الخاص به. تمت معالجة هذه المشكلة في الإصدارات 9.4.51 و10.0.14 و11.0.14 و12.0.0.beta0 ويُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه المشكلة.
المصادر
1كود الاستغلال والتحليل لـ CVE-2023-26049 الموجه إلى Jetty 9.4.31، ويُظهر ثغرة في خادم الويب لأغراض الاختبار الأمني والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.