CVE-2023-26048
OutOfMemoryError pour un multipart volumineux sans nom de fichier dans Eclipse Jetty
- Publié
- 18 avr. 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LFaible · 30 prochains jours
- Percentile
- 87,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Jetty est un serveur web et moteur de servlets basé sur Java. Dans les versions concernées, les servlets avec prise en charge du multipart (par exemple annotées avec `@MultipartConfig`) qui appellent `HttpServletRequest.getParameter()` ou `HttpServletRequest.getParts()` peuvent provoquer une `OutOfMemoryError` lorsque le client envoie une requête multipart avec une partie qui possède un nom mais aucun nom de fichier et un contenu très volumineux. Cela se produit même avec les paramètres par défaut de `fileSizeThreshold=0` qui devraient diffuser tout le contenu de la partie sur le disque. Un client attaquant peut envoyer une requête multipart volumineuse et amener le serveur à lever une `OutOfMemoryError`. Cependant, le serveur peut être en mesure de récupérer après l'`OutOfMemoryError` et de continuer son service — bien que cela puisse prendre un certain temps. Ce problème a été corrigé dans les versions 9.4.51, 10.0.14 et 11.0.14. Il est conseillé aux utilisateurs de mettre à niveau. Les utilisateurs qui ne peuvent pas mettre à niveau peuvent définir le paramètre multipart `maxRequestSize`, qui doit être défini sur une valeur non négative, afin de limiter l'ensemble du contenu multipart (bien qu'il soit toujours lu en mémoire).
Sources
1Dépôt dédié à l'analyse et à l'exploitation de CVE-2023-26048 dans Jetty 9.4.31, fournissant des recherches sur les vulnérabilités et un code de preuve de concept pour les tests de sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.