CVE-2023-26049
L'analisi dei cookie con valori tra virgolette può esfiltrare valori da altri cookie in Eclipse Jetty
- Pubblicato
- 18 apr 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 68,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Jetty è un server web e motore servlet basato su Java. L'analisi non standard dei cookie in Jetty può consentire a un attaccante di introdurre di nascosto cookie all'interno di altri cookie, o di causare comportamenti indesiderati alterando il meccanismo di analisi dei cookie. Se Jetty rileva un VALORE di cookie che inizia con `"` (doppio apice), continuerà a leggere la stringa del cookie fino a quando non incontra un apice di chiusura — anche se viene incontrato un punto e virgola. Quindi, un header di cookie come: `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` verrà analizzato come un singolo cookie, con il nome DISPLAY_LANGUAGE e un valore di b; JSESSIONID=1337; c=d invece di 3 cookie separati. Questo ha implicazioni di sicurezza perché, se, ad esempio, JSESSIONID è un cookie HttpOnly, e il valore del cookie DISPLAY_LANGUAGE viene renderizzato nella pagina, un attaccante può introdurre di nascosto il cookie JSESSIONID nel cookie DISPLAY_LANGUAGE e quindi esfiltrarlo. Questo è significativo quando un intermediario applica una qualche policy basata sui cookie, quindi un cookie introdotto di nascosto può bypassare quella policy pur essendo comunque visibile al server Jetty o al suo sistema di logging. Questo problema è stato risolto nelle versioni 9.4.51, 10.0.14, 11.0.14 e 12.0.0.beta0 e si consiglia agli utenti di aggiornare. Non ci sono workaround noti per questo problema.
Fonti
1Codice exploit e analisi per CVE-2023-26049 che colpisce Jetty 9.4.31, che dimostra una vulnerabilità nel server web per test e ricerca sulla sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.