Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
jetty-line-check — CVE-2026-2332 およびさらに4件の2026年 Jetty CVE: あなたの Jetty(または Spring Boot)ビルドはどれに該当するのか、そして Jetty が示す修正バージョンは Maven Central に存在するのか?9.4/10/11 の EOL ラインについては、答えは「availability の詳細を参照」= 404 です。 | Kitploit
ツール/GitHubGitHub/xiaoqimikko/jetty-line-check
防御ツール静的分析脆弱性スキャナー脆弱性分析構成監査ウェブセキュリティサプライチェーンセキュリティ
GitHubxiaoqimikko/jetty-line-check

jetty-line-check

CVE-2026-2332 およびさらに4件の2026年 Jetty CVE: あなたの Jetty(または Spring Boot)ビルドはどれに該当するのか、そして Jetty が示す修正バージョンは Maven Central に存在するのか?9.4/10/11 の EOL ラインについては、答えは「availability の詳細を参照」= 404 です。

リポジトリを見る
8時間39分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

jetty-line-check

あなたのこの Jetty(または Spring Boot に持ち込まれた Jetty)は、2026 年のこの 5 件の CVE のうちどれに該当するのか —— そして公式がアップグレードしろと言うそのバージョンは、Maven Central に本当に存在するのか?

主軸は CVE-2026-2332(GHSA-355h-qmc2-wpwf、high / CVSS v3 7.4):jetty-http の chunked リクエストスマグリング。 最も硬い事実:9.4 / 10 / 11 という EOL の 3 本の旧ラインには、公開された修正版がそもそも存在しない —— 公式セキュリティページにはそれらについて一行ずつ see details for availability(= 商用サポート)と書かれており、それらのバージョン番号は Maven Central 上で実測すべて 404。

root@kitploit:~
java -jar jetty-line-check.jar /path/to/jetty         # 解凍してデプロイした Jetty(lib/*.jar をスキャン)
java -jar jetty-line-check.jar app.war                # war
java -jar jetty-line-check.jar app.jar                # Spring Boot fat jar
java -jar jetty-line-check.jar --table                # 5 件の CVE × モジュール × バージョンラインの判定表だけを見る
java -jar jetty-line-check.jar --utf8 ...             # Windows コンソールで中国語が文字化けする場合に付ける

判定基準:座標 + バージョンライン → 判定表 + Central の実 jar プローブ

姉妹プロジェクト tomcat-line-check の判定基準は「jar の中に特定の修正クラスがあるかどうか」だった。 なぜなら Tomcat のあの修正は新しいクラスを 1 つ追加したからだ。

Jetty のこれらはその手が使えない。 主軸の CVE-2026-2332 は、その修正が HttpParser のメソッド本体を変更するもので、新しいクラスは一切追加していない (ビルド前に gh api compare + javap で裏取り済み)。したがって判定基準はこれしかない:

あなたの完全な座標 + バージョンラインが、どの CVE に該当するか;そして公式が名指しした修正版が、Maven Central に本当に存在するか。

判定表は tools/gen_table.py が5 件の GitHub advisory の vulnerabilities[] + Maven Central の実 jar HEAD プローブから生成し、 7 組のアサーション(陽性対照 / 中核的主張 / 旧ラインの最終版 / センチネル / 主軸の構造 / 分裂モジュール / レーティング)が通らなければ表の出力を拒否する。

修正版入手可否の三態(本ツールの硬核)

旧ライン(9.4 / 10.0 / 11.0)のあの一帯の 404 と 無 こそが、本ツールの価値の所在である。--table を実行して全体像を見よ。

カバーする 5 件(すべて org.eclipse.jetty の reviewed advisory、2026 年)

🔴 影響面が筋の通るのは主軸の 2332 だけ(スマグリング経路は ServerConnector / HttpParser というデフォルト解析の主経路に乗っており、 特定機能を有効化する必要がない)。残り 4 件は判定表の 1 行として扱うのみ:

  • CVE-2026-10050(Digest)の影響面は非常に小さい —— Digest 認証を明示的に有効化しないと触れない。主な売りにしてはならない。
  • CVE-2026-6790 は medium、CVE-2025-11143 は low —— まとめて「高危険」と呼んではならない。

言説の境界(本ツールは越えない、あなたも越えるな)

  • 「影響を受ける区間に該当する」は成果物の事実;「あなたが攻撃される」はまた別の話。 本ツールの文言は一貫して前者である。
  • 主軸の CVE-2026-2332 はリクエストスマグリング: 手前にフロントエンドプロキシ / LB がもう 1 つあり、かつ両端が同一リクエストを異なる解釈で処理して、 初めて危害の話になる。素の Jetty 単体では攻撃ストーリーを語れない —— この CVSS は 7.4 であって、「入れた者が即終わり」ではない。
  • 「Central 上で 404」は実測事実;「公式がパッチを隠して売っている」はあなたが公式の代わりに言ってはならないこと。 公式ページ自身が書いているのは see details for availability、それまでである。
  • また「Jetty がリリースを止めた」わけでもない —— 12.0 / 12.1 ラインは今も更新されており、その 2 本のラインの公開修正版はどちらも Central 上にある。

一次ソース

  • 主軸 advisory:https://github.com/advisories/GHSA-355h-qmc2-wpwf(実行可能な PoC と Funky Chunks 研究へのリンクを含む)
  • 残り 4 件:GHSA-r7p8-xq5m-436c · GHSA-7p3p-8qv8-m2vh · GHSA-2fvj-hgj9-j2gr · GHSA-wjpw-4j6x-6rwh
  • 公式セキュリティページ(see details for availability の出典):https://jetty.org/security.html
  • バージョンライン EOL:https://jetty.org/download.html

再生成 / 公開前の再確認

root@kitploit:~
python tools/gen_table.py --dry              # アサーションだけ実行、ファイルは書かない
python tools/gen_table.py                    # アサーションが全て通れば CveTable.java を書く
python tools/recheck_before_publish.py       # 公開当日に再実行、主張が失効したら文言を直し判定基準は変えない

ビルド

root@kitploit:~
mvn package      # JDK 17 が必要;実行時依存ゼロ(JUnit はテスト時のみ)

終了コード

コード意味
0スキャン完了、かつすべてのファイルが実際に読み込めた
2使い方の誤り(パスが未指定)
4読めないファイルがある —— zip でない、内容が途中で切れている、または読み取り失敗

🔴 4 の理由: 痕跡は人間が見るものだが、CI とスクリプトが見るのは終了コードである。これがなければ、破損 / 暗号化 / ダウンロード不完全な jar が 静かに「問題は見つかりませんでした」の一言に化けてしまう ——「私はそれを読めない」と「あなたは安全である」は必ず別の言葉でなければならない。 ⚠️ 正当な空 jar(22 バイトの EOCD レコード 1 つ)は読めない扱いにはならず、4 をトリガーしない。

License

MIT

ツールをダウンロード
三態意味
PUBLICadvisory が修正版を名指しし、それが Maven Central に実在する —— 公開でアップグレード可能
404advisory が修正版を名指ししたが、それは Central 上で404 —— 公式セキュリティページには see details for availability(商用サポート)と記載
無advisory がこのラインの修正版をそもそも示していない(first_patched_version が空)—— このラインを修正するにはメジャーバージョンをまたぐアップグレードしかない
CVEモジュールレーティング一言で
CVE-2026-2332jetty-httphigh / v3 7.4⭐ 主軸:chunked quoted-string 内の \r\n がチャンクヘッダの終端と解釈される → リクエストスマグリング(CWE-444)
CVE-2026-5795jaspi(12.x は ee8/9/10/11-jaspi に分裂)high / v3 7.4JASPI の ThreadLocal が未クリア → 権限昇格
CVE-2026-6790jetty-servermedium / v3 5.3HTTP/2・3 の Host / :authority 混同
CVE-2026-10050jetty-security(12.x は ee8/9-security を追加)high / v4 8.7Digest 認証の ISO-8859-1 処理
CVE-2025-11143jetty-httplow / v3 3.7URI 解析の差異