
Exploit para CVE-2019-17638 dirigido al servidor HTTP Java Jetty, que permite la ejecución remota de código mediante solicitudes HTTP manipuladas para pruebas de seguridad y verificación de vulnerabilidades.
El proyecto Jetty es un servidor HTTP 100% Java, un cliente HTTP y un contenedor de servlets de la fundación Eclipse.
Jetty es de código abierto y tiene doble licencia: Apache 2.0 y Eclipse Public License 1.0. Puedes elegir cualquiera de las dos licencias al distribuir Jetty.
El directorio de ejecución es o el nivel superior de una distribución binaria o el directorio jetty-distribution/target/distribution cuando se compila desde código fuente.
Para ejecutar con las opciones predeterminadas:
$ cd demo-base $ java -jar ../start.jar
Para ver las opciones disponibles y los argumentos predeterminados proporcionados por el archivo start.ini:
$ java -jar /path/to/start.jar --help
Muchas funciones de Jetty se pueden habilitar usando el comando --module Por ejemplo:
$ cd mybase $ java -jar /path/to/start.jar --module=https,deploy
Habilitará los módulos https y deploy (y sus dependencias transitivas) temporalmente para esta ejecución específica de Jetty.
Para ver qué módulos están disponibles
$ java -jar /path/to/start.jar --list-modules
La propiedad jetty.base es una propiedad que se puede definir en la línea de comandos (por defecto apunta a lo que indica la propiedad java 'user.dir' de tu sistema) El mecanismo start.jar de Jetty configurará tu instancia de Jetty desde la configuración presente en este directorio jetty.base.
Configuración de ejemplo:
$ mkdir mybase $ cd mybase
$ java -jar /path/to/jetty-dist/start.jar --add-to-start=http,deploy
$ java -jar /path/to/jetty-dist/start.jar