CVE-2023-26049
Разбор значений cookie в кавычках может извлекать значения из других cookie в Eclipse Jetty
- Опубликовано
- 18 апр. 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 68,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Jetty — это веб-сервер и сервлетный движок на основе Java. Нестандартный разбор cookie в Jetty может позволить злоумышленнику внедрить cookie внутри других cookie или иным образом вызвать непреднамеренное поведение, вмешиваясь в механизм разбора cookie. Если Jetty видит ЗНАЧЕНИЕ cookie, начинающееся с `"` (двойной кавычки), он продолжает читать строку cookie до тех пор, пока не увидит закрывающую кавычку — даже если встречается точка с запятой. Так, заголовок cookie вида: `DISPLAY_LANGUAGE="b; JSESSIONID=1337; c=d"` будет разобран как одна cookie с именем DISPLAY_LANGUAGE и значением b; JSESSIONID=1337; c=d вместо трёх отдельных cookie. Это имеет последствия для безопасности, поскольку если, например, JSESSIONID является HttpOnly cookie, а значение cookie DISPLAY_LANGUAGE отображается на странице, злоумышленник может внедрить cookie JSESSIONID в cookie DISPLAY_LANGUAGE и таким образом извлечь её. Это существенно, когда промежуточный узел применяет какую-либо политику на основе cookie, поэтому внедрённая cookie может обойти эту политику, но при этом остаться видимой для сервера Jetty или его системы журналирования. Эта проблема устранена в версиях 9.4.51, 10.0.14, 11.0.14 и 12.0.0.beta0, и пользователям рекомендуется выполнить обновление. Известных обходных путей для этой проблемы нет.
Источники
1Эксплойт-код и анализ для CVE-2023-26049, нацеленного на Jetty 9.4.31, демонстрирующие уязвимость в веб-сервере для тестирования безопасности и исследований.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.