CVE-2019-17638
In Eclipse Jetty führen die Versionen 9.4.27.v20200227 bis 9.4.29.v20200521 bei zu großen Antwort-Headern dazu, dass Jetty eine Ausnahme auslöst, um einen...
- Veröffentlicht
- 09.07.2020
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- eclipse
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LMittel · nächste 30 Tage
- Perzentil
- 95,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Eclipse Jetty führen die Versionen 9.4.27.v20200227 bis 9.4.29.v20200521 bei zu großen Antwort-Headern dazu, dass Jetty eine Ausnahme auslöst, um einen HTTP-431-Fehler zu erzeugen. Wenn dies geschieht, wird der ByteBuffer, der die HTTP-Antwort-Header enthält, zweimal an den ByteBufferPool zurückgegeben. Aufgrund dieser doppelten Freigabe können zwei Threads denselben ByteBuffer aus dem Pool erhalten, und während thread1 dabei ist, den ByteBuffer zum Schreiben von response1-Daten zu verwenden, füllt thread2 den ByteBuffer mit anderen Daten. thread1 fährt dann fort, den Puffer zu schreiben, der nun andere Daten enthält. Dies führt dazu, dass client1, der request1 gesendet hat, Daten aus einer anderen Anfrage oder Antwort sieht, die sensible Daten von client2 enthalten können (HTTP-Sitzungs-IDs, Authentifizierungsdaten usw.). Falls die Jetty-Version nicht aktualisiert werden kann, kann die Schwachstelle erheblich reduziert werden, indem eine responseHeaderSize konfiguriert wird, die deutlich größer ist als die requestHeaderSize (12KB responseHeaderSize und 8KB requestHeaderSize).
Quellen
1- CVE-2019-17638-JettyExploit
Exploit für CVE-2019-17638, der den Jetty Java HTTP-Server angreift und entfernte Codeausführung durch präparierte HTTP-Anfragen für Sicherheitstests und Schwachstellenüberprüfung ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.