
استغلال لـ CVE-2019-17638 يستهدف خادم Jetty Java HTTP، مما يتيح تنفيذ الأكواد عن بُعد عبر طلبات HTTP مصممة خصيصًا لاختبار الأمان والتحقق من الثغرات.
مشروع Jetty هو خادم HTTP بنسبة 100% بلغة Java، وعميل HTTP، وحاوية Servlet من مؤسسة Eclipse.
Jetty مفتوح المصدر ومرخص بموجب ترخيص Apache 2.0 وترخيص Eclipse Public License 1.0. يمكنك اختيار أي من الترخيصين عند توزيع Jetty.
دليل التشغيل هو إما المستوى الأعلى لإصدار ثنائي أو دليل jetty-distribution/target/distribution عند البناء من المصدر.
لتشغيل بالخيارات الافتراضية:
$ cd demo-base $ java -jar ../start.jar
لعرض الخيارات المتاحة والوسائط الافتراضية المقدمة من ملف start.ini:
$ java -jar /path/to/start.jar --help
يمكن تمكين العديد من ميزات Jetty باستخدام أمر --module على سبيل المثال:
$ cd mybase $ java -jar /path/to/start.jar --module=https,deploy
سيؤدي ذلك إلى تمكين وحدتي https و deploy (مع تبعياتهما العابرة) بشكل مؤقت لهذه الجولة المحددة من Jetty.
لعرض الوحدات المتاحة:
$ java -jar /path/to/start.jar --list-modules
خاصية jetty.base هي خاصية يمكن تعريفها في سطر الأوامر (تتخلف افتراضياً إلى ما تشير إليه خاصية java 'user.dir')، وسوف يقوم ميكانيزم start.jar الخاص بـ Jetty بتكوين مثيل Jetty الخاص بك من التكوين الموجود في دليل jetty.base هذا.
مثال على الإعداد:
$ mkdir mybase $ cd mybase
$ java -jar /path/to/jetty-dist/start.jar --add-to-start=http,deploy
$ java -jar /path/to/jetty-dist/start.jar