CVE-2021-34429
Eclipse Jetty के संस्करण 9.4.37-9.4.42, 10.0.1-10.0.5 और 11.0.1-11.0.5 के लिए, कुछ एन्कोडेड वर्णों का उपयोग करके URIs को इस तरह तैयार किया जा सकता है कि WEB-INF निर्देशिका की सामग्री तक पहुँचा जा सके...
- प्रकाशित
- 15 जुल॰ 2021
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- eclipse
- साक्ष्य देखे गए
- 3 नव॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Eclipse Jetty के संस्करण 9.4.37-9.4.42, 10.0.1-10.0.5 और 11.0.1-11.0.5 के लिए, कुछ एन्कोडेड वर्णों का उपयोग करके URIs को इस तरह तैयार किया जा सकता है कि WEB-INF निर्देशिका की सामग्री तक पहुँचा जा सके और/या कुछ सुरक्षा बाधाओं को दरकिनार किया जा सके। यह CVE-2021-28164/GHSA-v7ff-8wcx-gmc5 में रिपोर्ट की गई भेद्यता का एक रूपांतर है।
स्रोत
2CVE-2021-34429 के लिए POC - Eclipse Jetty 11.0.5 संवेदनशील फ़ाइल प्रकटीकरण
Mayank Deshmukh · java · 3 नव॰ 2021
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।