CVE-2023-26048
OutOfMemoryError bei großen Multipart-Daten ohne Dateinamen in Eclipse Jetty
- Veröffentlicht
- 18.04.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LNiedrig · nächste 30 Tage
- Perzentil
- 87,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jetty ist ein auf Java basierender Webserver und Servlet-Engine. In betroffenen Versionen können Servlets mit Multipart-Unterstützung (z. B. annotiert mit `@MultipartConfig`), die `HttpServletRequest.getParameter()` oder `HttpServletRequest.getParts()` aufrufen, einen `OutOfMemoryError` verursachen, wenn der Client eine Multipart-Anfrage mit einem Teil sendet, der einen Namen, aber keinen Dateinamen und sehr großen Inhalt hat. Dies geschieht sogar mit den Standardeinstellungen von `fileSizeThreshold=0`, die den gesamten Teilinhalt auf die Festplatte streamen sollten. Ein angreifender Client kann eine große Multipart-Anfrage senden und den Server dazu bringen, einen `OutOfMemoryError` auszulösen. Der Server kann sich jedoch möglicherweise nach dem `OutOfMemoryError` erholen und seinen Dienst fortsetzen – auch wenn dies einige Zeit in Anspruch nehmen kann. Dieses Problem wurde in den Versionen 9.4.51, 10.0.14 und 11.0.14 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Benutzer, die kein Upgrade durchführen können, können den Multipart-Parameter `maxRequestSize` setzen, der auf einen nicht-negativen Wert gesetzt werden muss, sodass der gesamte Multipart-Inhalt begrenzt wird (obwohl er weiterhin in den Speicher gelesen wird).
Quellen
1Repository, das sich der Analyse und Ausnutzung von CVE-2023-26048 in Jetty 9.4.31 widmet, mit Schwachstellenforschung und Proof-of-Concept-Code für Sicherheitstests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.