
Эксплойт для CVE-2019-17638, нацеленный на Jetty Java HTTP сервер, позволяющий удаленное выполнение кода через созданные HTTP-запросы для тестирования безопасности и проверки уязвимости.
Проект Jetty представляет собой 100% Java HTTP-сервер, HTTP-клиент и сервлет-контейнер от Eclipse Foundation.
Jetty — это проект с открытым исходным кодом, распространяемый по двойной лицензии Apache 2.0 и Eclipse Public License 1.0. При распространении Jetty вы можете выбрать любую из этих лицензий.
Рабочий каталог (run directory) находится либо в корневом каталоге бинарного дистрибутива, либо в каталоге jetty-distribution/target/distribution при сборке из исходников.
Для запуска с параметрами по умолчанию:
$ cd demo-base $ java -jar ../start.jar
Чтобы просмотреть доступные параметры и аргументы по умолчанию, указанные в файле start.ini:
$ java -jar /path/to/start.jar --help
Многие функции Jetty можно включить с помощью команды --module. Например:
$ cd mybase $ java -jar /path/to/start.jar --module=https,deploy
Временно включит модули https и deploy (и их транзитивные зависимости) для данного конкретного запуска Jetty.
Чтобы увидеть, какие модули доступны:
$ java -jar /path/to/start.jar --list-modules
Свойство jetty.base — это свойство, которое можно задать в командной строке (по умолчанию оно указывает на то, на что ссылается свойство java 'user.dir'). Механизм start.jar Jetty настроит ваш экземпляр Jetty на основе конфигурации, присутствующей в этом каталоге jetty.base.
Пример настройки:
$ mkdir mybase $ cd mybase
$ java -jar /path/to/jetty-dist/start.jar --add-to-start=http,deploy
$ java -jar /path/to/jetty-dist/start.jar