CRITICAL✓ PATCH🇬🇧 English

CVE-2016-4800

Eclipse Jetty: ominięcie zabezpieczeń przez nieprawidłową normalizację ścieżek URL (Windows)

CVSS 9.8v3.0pub. 2017-04-13upd. 2026-05-13

Podatność w klasie PathResource w Eclipse Jetty 9.3.x na systemach Windows umożliwia zdalnym atakującym ominięcie restrykcji dostępu do chronionych zasobów. Błąd w mechanizmie normalizacji ścieżek pozwala na obejście skonfigurowanych reguł bezpieczeństwa bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

The path normalization mechanism in PathResource class in Eclipse Jetty 9.3.x before 9.3.9 on Windows allows remote attackers to bypass protected resource restrictions and other security constraints via a URL with certain escaped characters, related to backslashes.

🤖 Analiza AI
Jak działa

Mechanizm normalizacji ścieżek w klasie PathResource nieprawidłowo obsługuje adresy URL zawierające określone znaki ucieczki (escaped characters) powiązane z odwróconymi ukośnikami (backslashes). Na platformie Windows obsługa ścieżek różni się od systemów uniksowych, co powoduje rozbieżność między ścieżką postrzeganą przez mechanizm kontroli dostępu a ścieżką rzeczywiście rozwiązywaną przez system plików. Atakujący może spreparować żądanie HTTP z odpowiednio zakodowanym URL, które ominęłoby weryfikację uprawnień i uzyskało dostęp do chronionych zasobów.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji oraz obejść skonfigurowane ograniczenia bezpieczeństwa, co może prowadzić do ujawnienia poufnych danych, modyfikacji zasobów lub dalszej eskalacji ataku.

Mitygacja

Należy zaktualizować Eclipse Jetty do wersji 9.3.9 lub nowszej. Podatność dotyczy wyłącznie instalacji na systemach Windows — środowiska uniksowe/linuksowe nie są narażone. Szczegóły dostępne w ogłoszeniu producenta pod adresem http://dev.eclipse.org/mhonarc/lists/jetty-announce/msg00092.html

Kogo dotyczy

Eclipse Jetty w wersjach 9.3.x przed 9.3.9, działający na systemie operacyjnym Windows

Uwagi

Podatność została zgłoszona przez organizację oCERT (advisory ocert-2016-001) oraz opisana przez Zero Day Initiative (ZDI-16-362). Pomimo krytycznego wyniku CVSS 9.8, podatność jest ograniczona wyłącznie do instalacji na platformie Windows.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eclipse Jetty

    APP
    Eclipse
    9.3.09.3.19.3.29.3.39.3.49.3.59.3.69.3.79.3.8
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit