CVE-2023-26049
Cookie-Parsing von in Anführungszeichen gesetzten Werten kann Werte aus anderen Cookies in Eclipse Jetty exfiltrieren
- Veröffentlicht
- 18.04.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 68,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jetty ist ein auf Java basierender Webserver und Servlet-Engine. Die nicht standardkonforme Cookie-Parsing-Logik in Jetty kann es einem Angreifer ermöglichen, Cookies innerhalb anderer Cookies einzuschmuggeln oder anderweitig unbeabsichtigtes Verhalten durch Manipulation des Cookie-Parsing-Mechanismus auszulösen. Wenn Jetty einen Cookie-WERT sieht, der mit `"` (doppeltem Anführungszeichen) beginnt, liest es die Cookie-Zeichenkette weiter, bis es ein schließendes Anführungszeichen sieht – selbst wenn ein Semikolon auftaucht. Ein Cookie-Header wie: `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` wird daher als ein einzelnes Cookie geparst, mit dem Namen DISPLAY_LANGUAGE und einem Wert von b; JSESSIONID=1337; c=d, anstatt als 3 separate Cookies. Dies hat Sicherheitsauswirkungen, denn wenn beispielsweise JSESSIONID ein HttpOnly-Cookie ist und der Wert des DISPLAY_LANGUAGE-Cookies auf der Seite gerendert wird, kann ein Angreifer das JSESSIONID-Cookie in das DISPLAY_LANGUAGE-Cookie einschmuggeln und es so exfiltrieren. Dies ist bedeutsam, wenn ein Zwischenglied eine Richtlinie auf Basis von Cookies durchsetzt, sodass ein eingeschmuggeltes Cookie diese Richtlinie umgehen kann, aber dennoch vom Jetty-Server oder dessen Protokollierungssystem gesehen wird. Dieses Problem wurde in den Versionen 9.4.51, 10.0.14, 11.0.14 und 12.0.0.beta0 behoben, und Benutzer werden gebeten, ein Upgrade durchzuführen. Es sind keine Workarounds für dieses Problem bekannt.
Quellen
1Exploit-Code und Analyse für CVE-2023-26049, der auf Jetty 9.4.31 abzielt, zeigt eine Sicherheitslücke im Webserver für Sicherheitstests und Forschung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.