CVE-2023-40167
Jetty akzeptiert einen mit „+“ präfixierten Wert in Content-Length
- Veröffentlicht
- 15.09.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 68,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jetty ist ein auf Java basierender Webserver und Servlet-Engine. Vor den Versionen 9.4.52, 10.0.16, 11.0.16 und 12.0.1 akzeptiert Jetty das `+`-Zeichen, das dem content-length-Wert in einem HTTP/1-Headerfeld vorausgeht. Dies ist permissiver als von der RFC erlaubt, und andere Server lehnen solche Anfragen routinemäßig mit 400-Antworten ab. Es gibt kein bekanntes Exploit-Szenario, aber es ist denkbar, dass Request Smuggling auftreten könnte, wenn Jetty in Kombination mit einem Server verwendet wird, der die Verbindung nach dem Senden einer solchen 400-Antwort nicht schließt. Die Versionen 9.4.52, 10.0.16, 11.0.16 und 12.0.1 enthalten einen Patch für dieses Problem. Es gibt keinen Workaround, da kein bekanntes Exploit-Szenario existiert.
Quellen
1- Jetty-v9.4.31_CVE-2023-40167Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.