Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jetty-line-check — CVE-2026-2332 и ещё 4 CVE в Jetty 2026 года: какие из них затрагивают вашу сборку Jetty (или Spring Boot), и существует ли вообще на Maven Central та исправленная версия, которую называет Jetty? Для EOL-линий 9.4/10/11 ответ — «см. подробности о доступности» = 404. | Kitploit
Инструменты/GitHubGitHub/xiaoqimikko/jetty-line-check
Оборонительные ИнструментыСтатический анализСканеры уязвимостейАнализ уязвимостейАудит конфигурацииВеб-безопасностьБезопасность Цепочки Поставок
GitHubxiaoqimikko/jetty-line-check

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

jetty-line-check

CVE-2026-2332 и ещё 4 CVE в Jetty 2026 года: какие из них затрагивают вашу сборку Jetty (или Spring Boot), и существует ли вообще на Maven Central та исправленная версия, которую называет Jetty? Для EOL-линий 9.4/10/11 ответ — «см. подробности о доступности» = 404.

Репозиторий
8 ч 39 мин назадЕщё не проверено
Поделиться

jetty-line-check

Какие из пяти CVE 2026 года затрагивают ваш Jetty (или Jetty, притащенный Spring Boot) — и существует ли вообще на Maven Central та версия, на которую официально велят обновиться?

Главная тема — CVE-2026-2332 (GHSA-355h-qmc2-wpwf, high / CVSS v3 7.4): контрабанда запросов через chunked в jetty-http. Самый железный факт: публичных исправленных версий для трёх EOL-линий 9.4 / 10 / 11 попросту не существует — официальная страница безопасности для каждой из них пишет see details for availability (= коммерческая поддержка), а эти номера версий на Maven Central по факту все 404.

root@kitploit:~
java -jar jetty-line-check.jar /path/to/jetty         # распакованный развёрнутый Jetty (сканирует lib/*.jar)
java -jar jetty-line-check.jar app.war                # war
java -jar jetty-line-check.jar app.jar                # Spring Boot fat jar
java -jar jetty-line-check.jar --table                # только таблица判定 для пяти CVE × модулей × линий версий
java -jar jetty-line-check.jar --utf8 ...             # при кракозябрах в консоли Windows

Критерий: координаты + линия версий → таблица判定 + реальная проверка jar на Central

У родственного проекта tomcat-line-check критерий — «есть ли в jar некий исправляющий класс», потому что та правка Tomcat добавила новый класс.

С Jetty это не работает. В основной CVE-2026-2332 исправление меняет тело метода HttpParser, не добавляя никаких классов (перед сборкой это подтверждено через gh api compare + javap). Поэтому критерий может быть только таким:

Какие CVE затрагивают ваши полные координаты + линию версий; и существует ли вообще на Maven Central та исправленная версия, которую официально называют.

Таблица判定 генерируется tools/gen_table.py из vulnerabilities[] пяти GitHub advisory + реального HEAD-зондирования jar на Maven Central, и отказывается выдавать таблицу, если не проходят семь групп утверждений (положительный контроль / ключевое утверждение / финальные версии старых линий / дозорный / структура основной темы / раздробленные модули / рейтинги).

Три состояния доступности исправленной версии (ядро этого инструмента)

Три состоянияЗначение
PUBLICadvisory называет исправленную версию, и она действительно есть на Maven Central — публично доступна для обновления
404advisory называет исправленную версию, но она на Central даёт 404 — официальная страница безопасности пишет see details for availability (коммерческая поддержка)
无advisory вообще не даёт исправленной версии для этой линии (first_patched_version пуст) — починить эту линию можно только переходом на другую мажорную версию

Вся эта россыпь 404 и 无 для старых линий (9.4 / 10.0 / 11.0) — вот в чём ценность этого инструмента. Запустите --table, чтобы увидеть полную картину.

Пять покрытых CVE (все — reviewed advisory для org.eclipse.jetty, 2026 год)

CVEМодульРейтингВ двух словах
CVE-2026-2332jetty-httphigh / v3 7.4⭐ Основная тема: \r\n внутри chunked quoted-string воспринимается как конец заголовка чанка → контрабанда запросов (CWE-444)
CVE-2026-5795jaspi (в 12.x раздроблен на ee8/9/10/11-jaspi)high / v3 7.4ThreadLocal в JASPI не очищается → превышение полномочий
CVE-2026-6790jetty-servermedium / v3 5.3Путаница Host / :authority в HTTP/2·3
CVE-2026-10050jetty-security (в 12.x добавлены ee8/9-security)high / v4 8.7Обработка ISO-8859-1 в Digest-аутентификации
CVE-2025-11143jetty-httplow / v3 3.7Расхождение в разборе URI

🔴 Только у основной 2332 поверхность атаки выдерживает критику (путь контрабанды лежит на основном пути разбора по умолчанию — ServerConnector / HttpParser, не требуется включать никаких специальных функций). Остальные четыре — лишь строка в таблице判定:

  • У CVE-2026-10050 (Digest) поверхность атаки очень мала — нужно явно включить Digest-аутентификацию, чтобы до неё добраться; не подавайте её как главный аргумент.
  • CVE-2026-6790 — medium, CVE-2025-11143 — low — нельзя обобщённо называть их «высокорисковыми».

Границы высказываний (этот инструмент их не переступает, и вы не переступайте)

  • «Попадание в уязвимый диапазон» — это факт об артефакте; «вас атакуют» — это другое. Формулировки этого инструмента всегда первые.
  • Основная CVE-2026-2332 — это контрабанда запросов: нужен ещё фронтальный прокси / LB впереди, и чтобы оба конца по-разному интерпретировали один и тот же запрос, только тогда можно говорить о вреде. На голом Jetty историю атаки не рассказать — у этой CVSS 7.4, а не «кто поставил — тот пропал».
  • «404 на Central» — это измеренный факт; «официальные прячут патч и продают его» — это то, чего вы не должны говорить за официальных. Официальная страница сама пишет see details for availability, и на этом точка.
  • Это также не «Jetty перестал выпускать версии» — линии 12.0 / 12.1 всё ещё обновляются, публичные исправленные версии для обеих линий есть на Central.

Первоисточники

  • Основной advisory: https://github.com/advisories/GHSA-355h-qmc2-wpwf (содержит запускаемый PoC и ссылку на исследование Funky Chunks)
  • Остальные четыре: GHSA-r7p8-xq5m-436c · GHSA-7p3p-8qv8-m2vh · GHSA-2fvj-hgj9-j2gr · GHSA-wjpw-4j6x-6rwh
  • Официальная страница безопасности (источник see details for availability): https://jetty.org/security.html
  • EOL линий версий: https://jetty.org/download.html

Перегенерация / проверка перед публикацией

root@kitploit:~
python tools/gen_table.py --dry              # только прогнать утверждения, не писать файлы
python tools/gen_table.py                    # записать CveTable.java только если все утверждения прошли
python tools/recheck_before_publish.py       # перезапустить в день публикации; если утверждение перестало действовать — правьте текст, а не критерий

Сборка

root@kitploit:~
mvn package      # нужен JDK 17; во время выполнения зависимостей нет (JUnit только для тестов)

Коды выхода

КодЗначение
0Сканирование завершено, и каждый файл действительно был прочитан
2Ошибка использования (не указан путь)
4Есть файл, который не читается — не zip, обрезанное содержимое или ошибка чтения

🔴 Причина для 4: след нужен для людей, а CI и скрипты смотрят на код выхода. Без него повреждённый / зашифрованный / недокачанный jar тихо превратится в фразу «проблем не обнаружено» — «я не могу это прочитать» и «вы в безопасности» должны быть двумя разными фразами. ⚠️ Легальный пустой jar (одна 22-байтная запись EOCD) не считается нечитаемым и не вызывает 4.

License

MIT

Скачать инструмент