Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
jetty-line-check — CVE-2026-2332 और 4 अन्य 2026 Jetty CVE: आपका Jetty (या Spring Boot) बिल्ड किससे टकराता है, और क्या Jetty द्वारा बताया गया फिक्स्ड वर्ज़न Maven Central पर मौजूद भी है? 9.4/10/11 EOL लाइनों के लिए जवाब है 'उपलब्धता के लिए विवरण देखें' = 404। | Kitploit
उपकरण/GitHubGitHub/xiaoqimikko/jetty-line-check
रक्षात्मक उपकरणस्थैतिक विश्लेषणभेद्यता स्कैनरभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगवेब सुरक्षाआपूर्ति श्रृंखला सुरक्षा
GitHubxiaoqimikko/jetty-line-check

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

jetty-line-check

CVE-2026-2332 और 4 अन्य 2026 Jetty CVE: आपका Jetty (या Spring Boot) बिल्ड किससे टकराता है, और क्या Jetty द्वारा बताया गया फिक्स्ड वर्ज़न Maven Central पर मौजूद भी है? 9.4/10/11 EOL लाइनों के लिए जवाब है 'उपलब्धता के लिए विवरण देखें' = 404।

रिपॉजिटरी देखें
8घं 12मि पहलेअभी तक समीक्षित नहीं
साझा करें

jetty-line-check

आपके इस Jetty (या Spring Boot के साथ आए Jetty) में 2026 की इन पाँच CVE में से कौन-कौन सी हैं —— और जिस संस्करण को अपग्रेड करने के लिए आधिकारिक तौर पर कहा गया है, वह Maven Central पर वाकई मौजूद है या नहीं?

मुख्य विषय CVE-2026-2332 (GHSA-355h-qmc2-wpwf, high / CVSS v3 7.4): jetty-http का chunked request smuggling। सबसे ठोस तथ्य: 9.4 / 10 / 11 इन तीनों EOL पुरानी लाइनों के सार्वजनिक फिक्स्ड संस्करण मौजूद ही नहीं हैं —— आधिकारिक सुरक्षा पृष्ठ पर इनके लिए एक-एक करके लिखा है see details for availability (= व्यावसायिक सहायता), और वे संस्करण संख्याएँ Maven Central पर परीक्षण में पूरी तरह 404 निकलीं।

root@kitploit:~
java -jar jetty-line-check.jar /path/to/jetty         # 解压部署的 Jetty(扫 lib/*.jar)
java -jar jetty-line-check.jar app.war                # war
java -jar jetty-line-check.jar app.jar                # Spring Boot fat jar
java -jar jetty-line-check.jar --table                # 只看五条 CVE × 模块 × 版本线的判定表
java -jar jetty-line-check.jar --utf8 ...             # Windows 控制台中文乱码时加

मानदंड: निर्देशांक + संस्करण लाइन → निर्णय तालिका + Central के असली jar की जाँच

सहयोगी प्रोजेक्ट tomcat-line-check का मानदंड यह था कि "jar में कोई विशेष फिक्स क्लास है या नहीं", क्योंकि Tomcat के उस फिक्स में एक नई क्लास जोड़ी गई थी।

Jetty की ये CVE ऐसा नहीं हैं। मुख्य CVE-2026-2332 का फिक्स HttpParser के मेथड बॉडी को बदलता है, कोई नई क्लास नहीं जोड़ता (बनाने से पहले gh api compare + javap से पुष्टि की गई थी)। इसलिए मानदंड केवल यह हो सकता है:

आपके पूर्ण निर्देशांक + संस्करण लाइन, कौन-कौन सी CVE से टकराते हैं; और आधिकारिक तौर पर बताया गया फिक्स्ड संस्करण Maven Central पर वाकई मौजूद है या नहीं।

निर्णय तालिका tools/gen_table.py द्वारा पाँच GitHub advisory के vulnerabilities[] + Maven Central के असली jar HEAD प्रोब से बनाई जाती है, सात समूहों के assertions (सकारात्मक नियंत्रण / मुख्य दावा / पुरानी लाइन का अंतिम संस्करण / सेंटिनल / मुख्य संरचना / विभाजित मॉड्यूल / रेटिंग) पास न हों तो तालिका बनाने से इनकार कर देती है।

फिक्स्ड संस्करण की उपलब्धता की तीन अवस्थाएँ (इस टूल का कठोर भाग)

पुरानी लाइनों (9.4 / 10.0 / 11.0) का वह पूरा हिस्सा जो 404 और 无 है, यही इस टूल का मूल्य है। पूरी तस्वीर देखने के लिए --table चलाएँ।

कवर की गई पाँच (सभी org.eclipse.jetty की reviewed advisory, 2026 में)

🔴 केवल मुख्य 2332 का प्रभावित क्षेत्र टिकाऊ है (smuggling पथ ServerConnector / HttpParser इस डिफ़ॉल्ट पार्सिंग मुख्य पथ पर पड़ता है, किसी विशेष सुविधा को चालू करने की आवश्यकता नहीं)। शेष चार को केवल निर्णय तालिका की एक पंक्ति मानें:

  • CVE-2026-10050 (Digest) का प्रभावित क्षेत्र बहुत छोटा है —— Digest प्रमाणीकरण स्पष्ट रूप से चालू करने पर ही टकराएगा, इसे मुख्य आकर्षण न बनाएँ।
  • CVE-2026-6790 medium है, CVE-2025-11143 low है —— इन्हें सामूहिक रूप से "उच्च जोखिम" कहना मना है।

बात करने की सीमाएँ (यह टूल इन्हें नहीं लाँघता, आप भी न लाँघें)

  • "प्रभावित सीमा से टकराव" एक आर्टिफैक्ट तथ्य है; "आप पर हमला होगा" दूसरी बात है। इस टूल की शब्दावली सदैव पूर्व वाली है।
  • मुख्य CVE-2026-2332 request smuggling है: इसके लिए आगे एक फ्रंटएंड प्रॉक्सी / LB होना चाहिए, और दोनों सिरों का एक ही अनुरोध की व्याख्या में मतभेद होना चाहिए, तभी नुकसान की बात बनती है। अकेले चल रहे Jetty पर हमले की कहानी नहीं बनती —— इसका CVSS 7.4 है, "जिसने भी इंस्टॉल किया वह खत्म" नहीं।
  • "Central पर 404" एक परीक्षण तथ्य है; "आधिकारिक तौर पर पैच छिपाकर बेचना" यह आप आधिकारिक पक्ष की ओर से न कहें। आधिकारिक पृष्ठ स्वयं see details for availability लिखता है, बस इतना ही।
  • यह भी नहीं कि "Jetty रिलीज़ करना बंद कर चुका है" —— 12.0 / 12.1 लाइनें अभी भी अपडेट हो रही हैं, उन दोनों लाइनों के सार्वजनिक फिक्स्ड संस्करण Central पर मौजूद हैं।

प्राथमिक स्रोत

  • मुख्य advisory: https://github.com/advisories/GHSA-355h-qmc2-wpwf (चलाने योग्य PoC और Funky Chunks शोध लिंक सहित)
  • शेष चार: GHSA-r7p8-xq5m-436c · GHSA-7p3p-8qv8-m2vh · GHSA-2fvj-hgj9-j2gr · GHSA-wjpw-4j6x-6rwh
  • आधिकारिक सुरक्षा पृष्ठ (see details for availability का स्रोत): https://jetty.org/security.html
  • संस्करण लाइन EOL: https://jetty.org/download.html

पुनः उत्पन्न करना / प्रकाशन से पहले पुनः जाँच

root@kitploit:~
python tools/gen_table.py --dry              # 只跑断言,不写文件
python tools/gen_table.py                    # 断言全过才写 CveTable.java
python tools/recheck_before_publish.py       # 发文当天重跑,主张失效就改文案别改判据

बिल्ड

root@kitploit:~
mvn package      # 需要 JDK 17;运行时零依赖(JUnit 仅测试期)

एग्ज़िट कोड

कोडअर्थ
0स्कैन पूरा हुआ, और हर फ़ाइल वाकई पढ़ ली गई
2उपयोग त्रुटि (पथ नहीं दिया गया)
4कोई फ़ाइल पढ़ी नहीं जा सकी —— zip नहीं है, सामग्री कटी हुई है, या पढ़ने में विफलता

🔴 4 का कारण: निशान इंसानों के देखने के लिए है, CI और स्क्रिप्ट एग्ज़िट कोड देखते हैं। इसके बिना, एक खराब / एन्क्रिप्टेड / अधूरी डाउनलोड हुई jar चुपचाप "कोई समस्या नहीं मिली" बन जाएगी —— "मैं इसे पढ़ नहीं सकता" और "आप सुरक्षित हैं" दो अलग बातें होनी चाहिए। ⚠️ वैध खाली jar (एक 22 बाइट का EOCD रिकॉर्ड) पढ़ न पाना नहीं माना जाता, 4 ट्रिगर नहीं करेगा।

License

MIT

टूल डाउनलोड करें
तीन अवस्थाएँअर्थ
PUBLICadvisory ने फिक्स्ड संस्करण बताया है, और वह Maven Central पर वाकई मौजूद है —— सार्वजनिक रूप से अपग्रेड करने योग्य
404advisory ने फिक्स्ड संस्करण बताया है, लेकिन वह Central पर 404 है —— आधिकारिक सुरक्षा पृष्ठ पर see details for availability लिखा है (व्यावसायिक सहायता)
无advisory ने इस लाइन के लिए फिक्स्ड संस्करण बिल्कुल नहीं दिया (first_patched_version खाली है) —— इस लाइन को ठीक करने के लिए बड़े संस्करण में अपग्रेड करना ही एकमात्र रास्ता है
CVEमॉड्यूलरेटिंगएक पंक्ति में
CVE-2026-2332jetty-httphigh / v3 7.4⭐ मुख्य: chunked quoted-string में \r\n को chunk header का अंत मान लिया जाता है → request smuggling (CWE-444)
CVE-2026-5795jaspi (12.x में ee8/9/10/11-jaspi में विभाजित)high / v3 7.4JASPI का ThreadLocal साफ़ नहीं होता → अनधिकृत पहुँच
CVE-2026-6790jetty-servermedium / v3 5.3HTTP/2·3 में Host / :authority का भ्रम
CVE-2026-10050jetty-security (12.x में ee8/9-security जुड़ा)high / v4 8.7Digest प्रमाणीकरण में ISO-8859-1 प्रबंधन
CVE-2025-11143jetty-httplow / v3 3.7URI पार्सिंग में अंतर