CVE-2023-40167
Jetty accetta valori con prefisso "+" in Content-Length
- Pubblicato
- 15 set 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 68,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Jetty è un server web e motore servlet basato su Java. Prima delle versioni 9.4.52, 10.0.16, 11.0.16 e 12.0.1, Jetty accetta il carattere `+` che precede il valore di content-length in un campo di intestazione HTTP/1. Questo è più permissivo di quanto consentito dalla RFC e altri server rifiutano abitualmente tali richieste con risposte 400. Non esiste uno scenario di exploit noto, ma è concepibile che possa derivare uno smuggling di richieste se Jetty viene utilizzato in combinazione con un server che non chiude la connessione dopo aver inviato una tale risposta 400. Le versioni 9.4.52, 10.0.16, 11.0.16 e 12.0.1 contengono una patch per questo problema. Non esiste una soluzione alternativa poiché non è noto alcuno scenario di exploit.
Fonti
1- Jetty-v9.4.31_CVE-2023-40167Exploit
Exploit per CVE-2023-40167 che colpisce Jetty v9.4.31, dimostrando una vulnerabilità nel server web per test di sicurezza e analisi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.