
CVE-2019-17638 のエクスプロイト。Jetty Java HTTP サーバーを標的とし、細工された HTTP リクエストを介してリモートコード実行を可能にします。セキュリティテストおよび脆弱性検証用。
Jettyプロジェクトは、eclipse foundationによる100% JavaのHTTPサーバー、HTTPクライアント、およびサーブレットコンテナです。
Jettyはオープンソースであり、Apache 2.0およびEclipse Public License 1.0のデュアルライセンスが適用されています。Jettyを配布する際には、どちらかのライセンスを選択できます。
実行ディレクトリは、バイナリリリースのトップレベル、またはソースからビルドした場合のjetty-distribution/target/distributionディレクトリのいずれかです。
デフォルトオプションで実行するには:
$ cd demo-base $ java -jar ../start.jar
利用可能なオプションとstart.iniファイルによって提供されるデフォルト引数を確認するには:
$ java -jar /path/to/start.jar --help
多くのJetty機能は、--moduleコマンドを使用して有効にできます。例:
$ cd mybase $ java -jar /path/to/start.jar --module=https,deploy
これにより、httpsモジュールとdeployモジュール(およびそれらの推移的依存関係)が、この特定のJetty実行に対して一時的に有効になります。
利用可能なモジュールを表示するには:
$ java -jar /path/to/start.jar --list-modules
jetty.baseプロパティは、コマンドラインで定義できるプロパティです(デフォルトはJavaの'user.dir'プロパティが指す場所です)。Jettyのstart.jarメカニズムは、このjetty.baseディレクトリに存在する設定からJettyインスタンスを構成します。
セットアップ例:
$ mkdir mybase $ cd mybase
$ java -jar /path/to/jetty-dist/start.jar --add-to-start=http,deploy
$ java -jar /path/to/jetty-dist/start.jar