CVE-2023-26048
OutOfMemoryError para multipart grande sin nombre de archivo en Eclipse Jetty
- Publicado
- 18 abr 2023
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LBajo · próximos 30 días
- Percentil
- 87,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Jetty es un servidor web y motor de servlets basado en Java. En las versiones afectadas, los servlets con soporte multipart (por ejemplo, anotados con `@MultipartConfig`) que llaman a `HttpServletRequest.getParameter()` o `HttpServletRequest.getParts()` pueden provocar un `OutOfMemoryError` cuando el cliente envía una solicitud multipart con una parte que tiene un nombre pero sin nombre de archivo y contenido muy grande. Esto ocurre incluso con la configuración predeterminada de `fileSizeThreshold=0`, que debería transmitir todo el contenido de la parte al disco. Un cliente atacante puede enviar una solicitud multipart grande y provocar que el servidor lance un `OutOfMemoryError`. Sin embargo, el servidor puede recuperarse después del `OutOfMemoryError` y continuar con su servicio, aunque puede llevar algún tiempo. Este problema se ha corregido en las versiones 9.4.51, 10.0.14 y 11.0.14. Se recomienda a los usuarios actualizar. Los usuarios que no puedan actualizar pueden establecer el parámetro multipart `maxRequestSize`, que debe configurarse con un valor no negativo, para limitar todo el contenido multipart (aunque aún se lee en memoria).
Fuentes
1Repositorio dedicado al análisis y explotación de CVE-2023-26048 en Jetty 9.4.31, que proporciona investigación de vulnerabilidades y código de prueba de concepto para pruebas de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.