CVE-2023-26048
OutOfMemoryError per multipart di grandi dimensioni senza nome file in Eclipse Jetty
- Pubblicato
- 18 apr 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LBasso · prossimi 30 giorni
- Percentile
- 87,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Jetty è un server web e motore servlet basato su Java. Nelle versioni interessate, i servlet con supporto multipart (ad esempio annotati con `@MultipartConfig`) che chiamano `HttpServletRequest.getParameter()` o `HttpServletRequest.getParts()` possono causare un `OutOfMemoryError` quando il client invia una richiesta multipart con una parte che ha un nome ma nessun filename e contenuto molto grande. Ciò accade anche con le impostazioni predefinite di `fileSizeThreshold=0`, che dovrebbero trasmettere l'intero contenuto della parte su disco. Un client malintenzionato può inviare una grande richiesta multipart e causare il lancio di un `OutOfMemoryError` da parte del server. Tuttavia, il server potrebbe essere in grado di riprendersi dopo l'`OutOfMemoryError` e continuare il suo servizio, anche se potrebbe richiedere del tempo. Questo problema è stato corretto nelle versioni 9.4.51, 10.0.14 e 11.0.14. Si consiglia agli utenti di aggiornare. Gli utenti che non possono aggiornare possono impostare il parametro multipart `maxRequestSize`, che deve essere impostato su un valore non negativo, in modo che l'intero contenuto multipart sia limitato (anche se ancora letto in memoria).
Fonti
1Repository dedicato all'analisi e allo sfruttamento di CVE-2023-26048 in Jetty 9.4.31, che fornisce ricerca sulle vulnerabilità e codice proof-of-concept per test di sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.