Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
jetty-line-check — CVE-2026-2332 und 4 weitere Jetty-CVEs aus 2026: Welche trifft Ihr Jetty- (oder Spring Boot-)Build, und existiert die von Jetty genannte korrigierte Version überhaupt auf Maven Central? Für die EOL-Linien 9.4/10/11 lautet die Antwort „siehe Details zur Verfügbarkeit“ = 404. | Kitploit
Tools/GitHubGitHub/xiaoqimikko/jetty-line-check
DefensivwerkzeugeStatische AnalyseSchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungWebsicherheitLieferkettensicherheit
GitHubxiaoqimikko/jetty-line-check

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

jetty-line-check

CVE-2026-2332 und 4 weitere Jetty-CVEs aus 2026: Welche trifft Ihr Jetty- (oder Spring Boot-)Build, und existiert die von Jetty genannte korrigierte Version überhaupt auf Maven Central? Für die EOL-Linien 9.4/10/11 lautet die Antwort „siehe Details zur Verfügbarkeit“ = 404.

Repository anzeigen
vor 8h 39mNoch nicht geprüft
Teilen

jetty-line-check

Welche der fünf CVEs aus dem Jahr 2026 treffen dein Jetty (oder das Jetty, das Spring Boot mitbringt) – und existiert die Version, auf die du laut offizieller Empfehlung upgraden sollst, überhaupt auf Maven Central?

Hauptfokus: CVE-2026-2332 (GHSA-355h-qmc2-wpwf, high / CVSS v3 7.4): Chunked-Request-Schmuggel in jetty-http. Die härteste Tatsache: Für die drei EOL-Altlinien 9.4 / 10 / 11 existiert die öffentliche Fix-Version schlicht nicht – die offizielle Sicherheitsseite schreibt für sie jeweils see details for availability (= kommerzieller Support), und diese Versionsnummern liefern auf Maven Central gemessen alle 404.

root@kitploit:~
java -jar jetty-line-check.jar /path/to/jetty         # entpacktes Jetty-Deployment (scannt lib/*.jar)
java -jar jetty-line-check.jar app.war                # war
java -jar jetty-line-check.jar app.jar                # Spring Boot fat jar
java -jar jetty-line-check.jar --table                # nur die Bewertungstabelle: fünf CVEs × Module × Versionslinien
java -jar jetty-line-check.jar --utf8 ...             # bei chinesischem Zeichensalat in der Windows-Konsole hinzufügen

Kriterium: Koordinaten + Versionslinie → Bewertungstabelle + echte Central-Jar-Prüfung

Das Schwesterprojekt tomcat-line-check nutzt als Kriterium „gibt es eine bestimmte Fix-Klasse im Jar“, weil der Tomcat-Fix damals eine neue Klasse hinzugefügt hat.

Bei diesen Jetty-CVEs funktioniert das nicht. Der Hauptfokus CVE-2026-2332 ändert den Methodenrumpf von HttpParser und fügt keine neue Klasse hinzu (vor dem Bau mit gh api compare + javap verifiziert). Das Kriterium kann also nur lauten:

Welche CVEs treffen deine vollständigen Koordinaten + Versionslinie; und existiert die offiziell genannte Fix-Version überhaupt auf Maven Central.

Die Bewertungstabelle wird von tools/gen_table.py aus den vulnerabilities[] der fünf GitHub-Advisories + echten Maven-Central-Jar-HEAD-Prüfungen generiert. Sieben Assertions (Positivkontrolle / Kernaussage / Endversion der Altlinien / Sentinel / Struktur des Hauptfokus / gesplittete Module / Einstufung) – schlagen sie fehl, wird die Tabelle nicht ausgegeben.

Drei Zustände der Verfügbarkeit von Fix-Versionen (der harte Kern dieses Tools)

Drei ZuständeBedeutung
PUBLICDas Advisory nennt eine Fix-Version, und sie ist tatsächlich auf Maven Central – öffentlich upgradebar
404Das Advisory nennt eine Fix-Version, aber sie liefert auf Central 404 – die offizielle Sicherheitsseite schreibt see details for availability (kommerzieller Support)
无Das Advisory gibt für diese Linie überhaupt keine Fix-Version an (first_patched_version ist leer) – ein Fix erfordert hier einen Sprung über die Hauptversion

Die ganze Fläche aus 404 und 无 bei den Altlinien (9.4 / 10.0 / 11.0) ist der Wert dieses Tools. Führe --table aus, um das Gesamtbild zu sehen.

Die fünf abgedeckten CVEs (alle org.eclipse.jetty reviewed advisories, 2026)

CVEModulEinstufungIn einem Satz
CVE-2026-2332jetty-httphigh / v3 7.4⭐ Hauptfokus: \r\n in einem chunked quoted-string wird als Ende des Chunk-Headers behandelt → Request-Schmuggel (CWE-444)
CVE-2026-5795jaspi (12.x gesplittet in ee8/9/10/11-jaspi)high / v3 7.4JASPI-ThreadLocal nicht geleert → Rechteausweitung
CVE-2026-6790jetty-servermedium / v3 5.3Host- / :authority-Verwechslung bei HTTP/2·3
CVE-2026-10050jetty-security (12.x plus ee8/9-security)high / v4 8.7ISO-8859-1-Behandlung bei Digest-Authentifizierung
CVE-2025-11143jetty-httplow / v3 3.7Unterschiede bei der URI-Analyse

🔴 Nur die Angriffsfläche des Hauptfokus 2332 ist belastbar (der Schmuggelpfad liegt auf dem Standard-Parsing-Hauptpfad ServerConnector / HttpParser, es muss keine bestimmte Funktion aktiviert werden). Die übrigen vier sind nur je eine Zeile in der Bewertungstabelle:

  • Die Angriffsfläche von CVE-2026-10050 (Digest) ist sehr klein – nur erreichbar, wenn Digest-Authentifizierung explizit aktiviert ist; nicht als Hauptverkaufsargument verwenden.
  • CVE-2026-6790 ist medium, CVE-2025-11143 ist low – nicht pauschal als „hochkritisch“ bezeichnen.

Grenzen der Aussagen (die dieses Tool nicht überschreitet – du auch nicht)

  • „Trifft den betroffenen Bereich“ ist eine Artefakt-Tatsache; „du wirst angegriffen“ ist etwas anderes. Die Formulierungen dieses Tools sind stets erstere.
  • Der Hauptfokus CVE-2026-2332 ist Request-Schmuggel: Es braucht davor einen Frontend-Proxy / LB, und beide Seiten müssen dieselbe Anfrage unterschiedlich interpretieren, erst dann ist ein Schaden denkbar. Bei einem nackt laufenden Jetty lässt sich keine Angriffsgeschichte erzählen – dieser CVSS ist 7.4, nicht „wer das installiert, ist erledigt“.
  • „404 auf Central“ ist eine gemessene Tatsache; „der Hersteller versteckt den Patch, um Geld zu verdienen“ ist etwas, das du nicht für den Hersteller sagen solltest. Die offizielle Seite selbst schreibt see details for availability – dabei bleibt es.
  • Es heißt auch nicht „Jetty veröffentlicht keine Versionen mehr“ – die Linien 12.0 / 12.1 werden weiter aktualisiert, und deren öffentliche Fix-Versionen liegen beide auf Central.

Primärquellen

  • Haupt-Advisory: https://github.com/advisories/GHSA-355h-qmc2-wpwf (enthält lauffähigen PoC und Link zur Funky-Chunks-Forschung)
  • Die anderen vier: GHSA-r7p8-xq5m-436c · GHSA-7p3p-8qv8-m2vh · GHSA-2fvj-hgj9-j2gr · GHSA-wjpw-4j6x-6rwh
  • Offizielle Sicherheitsseite (Quelle für see details for availability): https://jetty.org/security.html
  • EOL der Versionslinien: https://jetty.org/download.html

Neu generieren / Prüfung vor Veröffentlichung

root@kitploit:~
python tools/gen_table.py --dry              # nur Assertions ausführen, keine Datei schreiben
python tools/gen_table.py                    # erst wenn alle Assertions bestehen, CveTable.java schreiben
python tools/recheck_before_publish.py       # am Tag der Veröffentlichung erneut ausführen; bei ungültigen Aussagen den Text ändern, nicht das Kriterium

Build

root@kitploit:~
mvn package      # benötigt JDK 17; zur Laufzeit keine Abhängigkeiten (JUnit nur zur Testzeit)

Exit-Codes

CodeBedeutung
0Scan abgeschlossen, und jede Datei wurde tatsächlich eingelesen
2Verwendungsfehler (kein Pfad angegeben)
4Eine Datei ist nicht lesbar – kein Zip, abgeschnittener Inhalt oder Lesefehler

🔴 Begründung für 4: Die Spur ist für Menschen gedacht, CI und Skripte schauen auf den Exit-Code. Ohne ihn wird ein beschädigtes / verschlüsseltes / unvollständig heruntergeladenes Jar still zu einem „keine Probleme gefunden“ – „ich kann es nicht lesen“ und „du bist sicher“ müssen zwei verschiedene Aussagen sein. ⚠️ Ein legitimes leeres Jar (ein 22-Byte-EOCD-Datensatz) gilt nicht als unlesbar und löst kein 4 aus.

License

MIT

Tool herunterladen