CVE-2023-26049
क्वोटेड वैल्यूज़ का कुकी पार्सिंग Eclipse Jetty में अन्य कुकीज़ से वैल्यूज़ एक्सफ़िल्ट्रेट कर सकता है
- प्रकाशित
- 18 अप्रैल 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 68.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jetty एक जावा-आधारित वेब सर्वर और सर्वलेट इंजन है। Jetty में गैर-मानक कुकी पार्सिंग एक हमलावर को अन्य कुकीज़ के भीतर कुकीज़ की तस्करी करने की अनुमति दे सकती है, या कुकी पार्सिंग तंत्र के साथ छेड़छाड़ करके अनपेक्षित व्यवहार कर सकती है। यदि Jetty को एक कुकी VALUE दिखती है जो `"` (डबल कोट) से शुरू होती है, तो यह कुकी स्ट्रिंग को तब तक पढ़ना जारी रखेगा जब तक कि उसे एक समापन कोट नहीं दिखता — भले ही एक सेमीकोलन का सामना हो। इसलिए, एक कुकी हेडर जैसे: `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` को एक कुकी के रूप में पार्स किया जाएगा, जिसका नाम DISPLAY_LANGUAGE और मान b; JSESSIONID=1337; c=d होगा, न कि 3 अलग-अलग कुकीज़ के रूप में। इसके सुरक्षा निहितार्थ हैं क्योंकि यदि, मान लीजिए, JSESSIONID एक HttpOnly कुकी है, और DISPLAY_LANGUAGE कुकी का मान पृष्ठ पर प्रस्तुत किया जाता है, तो एक हमलावर JSESSIONID कुकी को DISPLAY_LANGUAGE कुकी में तस्करी कर सकता है और इस प्रकार उसे बाहर निकाल सकता है। यह महत्वपूर्ण है जब कोई मध्यस्थ कुकीज़ के आधार पर कुछ नीति लागू कर रहा हो, इसलिए एक तस्करी की गई कुकी उस नीति को बायपास कर सकती है फिर भी Jetty सर्वर या उसकी लॉगिंग प्रणाली द्वारा देखी जा सकती है। यह मुद्दा संस्करण 9.4.51, 10.0.14, 11.0.14, और 12.0.0.beta0 में संबोधित किया गया है और उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस मुद्दे के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1- jetty-9.4.31.v20200723_CVE-2023-26049एक्सप्लॉइट
CVE-2023-26049 के लिए शोषण कोड और विश्लेषण जो Jetty 9.4.31 को लक्षित करता है, सुरक्षा परीक्षण और अनुसंधान के लिए वेब सर्वर में एक कमजोरी प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।