
Exploit per CVE-2019-17638 che mira al server HTTP Java Jetty, consentendo esecuzione remota di codice tramite richieste HTTP modificate per test di sicurezza e verifica della vulnerabilità.
Il progetto Jetty è un server HTTP 100% Java, un client HTTP e un contenitore di servlet della Eclipse Foundation
Jetty è open source ed è distribuito con doppia licenza: Apache 2.0 e Eclipse Public License 1.0. Puoi scegliere una qualsiasi delle due licenze quando distribuisci Jetty.
La directory di esecuzione è la directory principale di una release binaria oppure la directory jetty-distribution/target/distribution quando si compila dai sorgenti.
Per eseguire con le opzioni predefinite:
$ cd demo-base $ java -jar ../start.jar
Per vedere le opzioni disponibili e gli argomenti predefiniti forniti dal file start.ini:
$ java -jar /path/to/start.jar --help
Molte funzionalità di Jetty possono essere abilitate tramite il comando --module Per esempio:
$ cd mybase $ java -jar /path/to/start.jar --module=https,deploy
Abiliterà i moduli https e deploy (e le loro dipendenze transitive) temporaneamente per questa specifica esecuzione di Jetty.
Per vedere quali moduli sono disponibili
$ java -jar /path/to/start.jar --list-modules
La proprietà jetty.base è una proprietà che può essere definita sulla riga di comando (per impostazione predefinita corrisponde a quanto indicato dalla proprietà 'user.dir' di Java). Il meccanismo start.jar di Jetty configurerà la tua istanza di Jetty in base alla configurazione presente in questa directory jetty.base.
Esempio di configurazione:
$ mkdir mybase $ cd mybase
$ java -jar /path/to/jetty-dist/start.jar --add-to-start=http,deploy
$ java -jar /path/to/jetty-dist/start.jar