CVE-2023-26048
OutOfMemoryError для большого multipart без имени файла в Eclipse Jetty
- Опубликовано
- 18 апр. 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:LНизкий · следующие 30 дней
- Процентиль
- 87,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Jetty — это веб-сервер и сервлетный движок на основе Java. В затронутых версиях сервлеты с поддержкой multipart (например, аннотированные `@MultipartConfig`), которые вызывают `HttpServletRequest.getParameter()` или `HttpServletRequest.getParts()`, могут вызывать `OutOfMemoryError`, когда клиент отправляет multipart-запрос с частью, у которой есть имя, но нет имени файла, и очень большим содержимым. Это происходит даже при настройках по умолчанию `fileSizeThreshold=0`, которые должны передавать всё содержимое части на диск в потоковом режиме. Атакующий клиент может отправить большой multipart-запрос и вызвать у сервера `OutOfMemoryError`. Однако сервер может восстановиться после `OutOfMemoryError` и продолжить свою работу — хотя на это может потребоваться некоторое время. Эта проблема исправлена в версиях 9.4.51, 10.0.14 и 11.0.14. Пользователям рекомендуется выполнить обновление. Пользователи, которые не могут обновиться, могут установить multipart-параметр `maxRequestSize`, который должен быть задан неотрицательным значением, чтобы ограничить весь объём multipart-содержимого (хотя оно всё равно считывается в память).
Источники
1Репозиторий, посвященный анализу и эксплуатации CVE-2023-26048 в Jetty 9.4.31, предоставляющий исследование уязвимости и код доказательства концепции для тестирования безопасности.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.