CVE-2023-26048
Eclipse Jetty 中大型无文件名 multipart 导致的 OutOfMemoryError
- 已发布
- 2023年4月18日
- 已更新
- 2025年2月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L低 · 未来 30 天
- 百分位
- 87.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Jetty 是一个基于 Java 的 Web 服务器和 Servlet 引擎。在受影响版本中,支持 multipart 的 Servlet(例如使用 `@MultipartConfig` 注解的 Servlet)在调用 `HttpServletRequest.getParameter()` 或 `HttpServletRequest.getParts()` 时,如果客户端发送的 multipart 请求中某个 part 具有名称但没有文件名且内容非常大,可能会导致 `OutOfMemoryError`。即使在默认设置 `fileSizeThreshold=0`(该设置应将整个 part 内容流式写入磁盘)的情况下,此问题仍会发生。攻击者客户端可以发送一个大型 multipart 请求,导致服务器抛出 `OutOfMemoryError`。不过,服务器在抛出 `OutOfMemoryError` 后可能能够恢复并继续提供服务——尽管可能需要一些时间。此问题已在版本 9.4.51、10.0.14 和 11.0.14 中修复。建议用户升级。无法升级的用户可以设置 multipart 参数 `maxRequestSize`,该参数必须设置为非负值,从而限制整个 multipart 内容的大小(尽管仍会被读入内存)。
来源
1专门用于分析和利用 Jetty 9.4.31 中 CVE-2023-26048 的仓库,提供漏洞研究和概念验证代码,用于安全测试。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。