CVE-2021-28164
Eclipse Jetty 9.4.37.v20210219 से 9.4.38.v20210224 तक, डिफ़ॉल्ट अनुपालन मोड ऐसे अनुरोधों की अनुमति देता है जिनमें %2e या %2e%2e सेगमेंट वाले URI होते हैं, ताकि WEB-INF निर्देशिका के भीतर संरक्षित संसाधनों तक...
- प्रकाशित
- 1 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- eclipse
- साक्ष्य देखे गए
- 22 अक्टू॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Eclipse Jetty 9.4.37.v20210219 से 9.4.38.v20210224 तक, डिफ़ॉल्ट अनुपालन मोड ऐसे अनुरोधों की अनुमति देता है जिनमें %2e या %2e%2e सेगमेंट वाले URI होते हैं, ताकि WEB-INF निर्देशिका के भीतर संरक्षित संसाधनों तक पहुँचा जा सके। उदाहरण के लिए, /context/%2e/WEB-INF/web.xml के लिए एक अनुरोध web.xml फ़ाइल को पुनः प्राप्त कर सकता है। यह किसी वेब एप्लिकेशन के कार्यान्वयन के संबंध में संवेदनशील जानकारी उजागर कर सकता है।
स्रोत
2Jetty वेब सर्वर को प्रभावित करने वाले CVE-2021-28164 का विश्लेषण और शोषण परिणाम, जिसमें भेद्यता विवरण और प्रदर्शन शामिल है।
Mayank Deshmukh · java · 22 अक्टू॰ 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।