CVE-2023-26048
OutOfMemoryError बड़े multipart के लिए बिना फ़ाइलनाम के Eclipse Jetty में
- प्रकाशित
- 18 अप्रैल 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 87.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jetty एक जावा-आधारित वेब सर्वर और सर्वलेट इंजन है। प्रभावित संस्करणों में, मल्टीपार्ट समर्थन वाले सर्वलेट्स (जैसे `@MultipartConfig` के साथ एनोटेट किए गए) जो `HttpServletRequest.getParameter()` या `HttpServletRequest.getParts()` को कॉल करते हैं, `OutOfMemoryError` उत्पन्न कर सकते हैं जब क्लाइंट एक मल्टीपार्ट अनुरोध भेजता है जिसमें एक ऐसा भाग होता है जिसका नाम तो है लेकिन कोई फ़ाइलनाम नहीं है और सामग्री बहुत बड़ी है। यह `fileSizeThreshold=0` की डिफ़ॉल्ट सेटिंग्स के साथ भी होता है, जिसे पूरी भाग सामग्री को डिस्क पर स्ट्रीम करना चाहिए। एक हमलावर क्लाइंट एक बड़ा मल्टीपार्ट अनुरोध भेज सकता है और सर्वर को `OutOfMemoryError` फेंकने का कारण बन सकता है। हालाँकि, सर्वर `OutOfMemoryError` के बाद पुनर्प्राप्त करने और अपनी सेवा जारी रखने में सक्षम हो सकता है — हालाँकि इसमें कुछ समय लग सकता है। यह समस्या संस्करण 9.4.51, 10.0.14, और 11.0.14 में पैच की गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। जो उपयोगकर्ता अपग्रेड करने में असमर्थ हैं, वे मल्टीपार्ट पैरामीटर `maxRequestSize` सेट कर सकते हैं, जिसे एक गैर-नकारात्मक मान पर सेट किया जाना चाहिए, ताकि पूरी मल्टीपार्ट सामग्री सीमित हो (हालाँकि फिर भी इसे मेमोरी में पढ़ा जाता है)।
स्रोत
1Jetty 9.4.31 में CVE-2023-26048 के विश्लेषण और शोषण के लिए समर्पित रिपॉजिटरी, सुरक्षा परीक्षण के लिए भेद्यता अनुसंधान और प्रूफ-ऑफ-कॉन्सेप्ट कोड प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।