CVE-2023-26049
Analyse des cookies avec des valeurs entre guillemets peut exfiltrer des valeurs d'autres cookies dans Eclipse Jetty
- Publié
- 18 avr. 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NFaible · 30 prochains jours
- Percentile
- 68,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Jetty est un serveur web et moteur de servlets basé sur Java. L'analyse non standard des cookies dans Jetty peut permettre à un attaquant de faire passer en contrebande des cookies dans d'autres cookies, ou d'induire un comportement non intentionnel en altérant le mécanisme d'analyse des cookies. Si Jetty voit une VALEUR de cookie qui commence par `"` (guillemet double), il continuera à lire la chaîne du cookie jusqu'à ce qu'il rencontre un guillemet fermant — même si un point-virgule est rencontré. Ainsi, un en-tête de cookie tel que : `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` sera analysé comme un seul cookie, avec le nom DISPLAY_LANGUAGE et une valeur de b; JSESSIONID=1337; c=d au lieu de 3 cookies distincts. Cela a des implications en matière de sécurité, car si, par exemple, JSESSIONID est un cookie HttpOnly et que la valeur du cookie DISPLAY_LANGUAGE est rendue sur la page, un attaquant peut faire passer en contrebande le cookie JSESSIONID dans le cookie DISPLAY_LANGUAGE et ainsi l'exfiltrer. Cela est significatif lorsqu'un intermédiaire applique une politique basée sur les cookies, car un cookie introduit en contrebande peut contourner cette politique tout en étant toujours visible par le serveur Jetty ou son système de journalisation. Ce problème a été corrigé dans les versions 9.4.51, 10.0.14, 11.0.14 et 12.0.0.beta0 et il est conseillé aux utilisateurs de mettre à jour. Il n'existe aucune solution de contournement connue pour ce problème.
Sources
1Code d'exploitation et analyse pour CVE-2023-26049 ciblant Jetty 9.4.31, démontrant une vulnérabilité dans le serveur web pour les tests de sécurité et la recherche.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.