CVE-2023-40167
جيتي يقبل قيمة مسبوقة بـ "+" في Content-Length
- تم النشر
- 15/09/2023
- محدث
- 13/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 68.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Jetty هو خادم ويب ومحرك servlet مبني على Java. قبل الإصدارات 9.4.52 و10.0.16 و11.0.16 و12.0.1، يقبل Jetty الحرف `+` الذي يسبق قيمة content-length في حقل ترويسة HTTP/1. هذا أكثر تساهلاً مما يسمح به RFC، وترفض الخوادم الأخرى مثل هذه الطلبات بشكل روتيني باستجابات 400. لا يوجد سيناريو استغلال معروف، ولكن من المتصور أن ينتج عن ذلك تهريب طلبات (request smuggling) إذا تم استخدام Jetty مع خادم لا يغلق الاتصال بعد إرسال مثل هذه الاستجابة 400. تحتوي الإصدارات 9.4.52 و10.0.16 و11.0.16 و12.0.1 على تصحيح لهذه المشكلة. لا يوجد حل بديل نظراً لعدم وجود سيناريو استغلال معروف.
المصادر
1- Jetty-v9.4.31_CVE-2023-40167استغلال
استغلال لـ CVE-2023-40167 يستهدف Jetty v9.4.31، يوضح ثغرة أمنية في خادم الويب لأغراض الاختبار والتحليل الأمني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.