CRITICAL✓ PATCH🇬🇧 English

CVE-2017-7657

Eclipse Jetty: integer overflow w parsowaniu chunk length — obejście autoryzacji

CVSS 9.8v3.1pub. 2018-06-26upd. 2024-11-21

W Eclipse Jetty wykryto podatność polegającą na błędnym przetwarzaniu nagłówka transfer-encoding z powodu przepełnienia liczby całkowitej (integer overflow) podczas parsowania rozmiaru chunka. Może to pozwolić atakującemu na obejście mechanizmów autoryzacji nałożonych przez pośredniczący serwer (reverse proxy, gateway).

Pokaż oryginał (EN)

In Eclipse Jetty, versions 9.2.x and older, 9.3.x (all configurations), and 9.4.x (non-default configuration with RFC2616 compliance enabled), transfer-encoding chunks are handled poorly. The chunk length parsing was vulnerable to an integer overflow. Thus a large chunk size could be interpreted as a smaller chunk size and content sent as chunk body could be interpreted as a pipelined request. If Jetty was deployed behind an intermediary that imposed some authorization and that intermediary allowed arbitrarily large chunks to be passed on unchanged, then this flaw could be used to bypass the authorization imposed by the intermediary as the fake pipelined request would not be interpreted by the intermediary as a request.

🤖 Analiza AI
Jak działa

Podczas przetwarzania żądań HTTP z kodowaniem transfer-encoding chunked, Jetty nieprawidłowo parsuje rozmiar chunka, co prowadzi do integer overflow. Bardzo duży rozmiar chunka może zostać zinterpretowany jako mniejszy, a dane przesłane jako ciało chunka mogą zostać potraktowane jako odrębne, potokowane (pipelined) żądanie HTTP. Jeśli Jetty działa za pośrednikiem (np. reverse proxy) wymuszającym autoryzację, który jednocześnie przepuszcza dowolnie duże chunki bez modyfikacji, fałszywe potokowane żądanie nie zostanie poddane weryfikacji przez pośrednika. W ten sposób atakujący może ominąć kontrolę dostępu nałożoną przez warstwę pośrednią.

Skutki

Atakujący może ominąć autoryzację wymuszaną przez serwer pośredniczący i uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji działającej na Jetty, co zagraża poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Eclipse Jetty do wersji niezagrożonych podatnością — zgodnie z referencjami producenta (bugs.eclipse.org/bugs/show_bug.cgi?id=535668) oraz dostępnymi erratami dystrybucji (np. RHSA-2019:0910 dla środowisk Red Hat). W konfiguracji 9.4.x należy wyłączyć tryb zgodności z RFC2616, jeśli aktualizacja nie jest natychmiast możliwa. Zaleca się również, aby serwery pośredniczące (reverse proxy) ograniczały maksymalny dozwolony rozmiar chunka przed przekazaniem żądań do Jetty.

Kogo dotyczy

Eclipse Jetty w wersjach 9.2.x i starszych, 9.3.x (wszystkie konfiguracje) oraz 9.4.x w konfiguracji niestandardowej z włączoną zgodnością RFC2616. Podatność dotyczy również środowisk opartych na Debian Linux oraz NetApp E-Series SANtricity Management, w których wdrożono wymienione wersje Jetty.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Eclipse Jetty

    APP
    Eclipse
    ≤ 9.2.269.3.0 – 9.3.24 (bez)9.4.0 – 9.4.11 (bez)
  • HP Xp P9000

    HW
    Hp
    wszystkie wersje
  • HP Xp P9000 Command View

    APP
    Hp
    8.4.0-00 – 8.6.2-00 (bez)
  • Netapp Element Software

    APP
    Netapp
    wszystkie wersje
  • Netapp Element Software Management Node

    APP
    Netapp
    wszystkie wersje
  • Netapp E Series Santricity Management

    APP
    Netapp
    wszystkie wersje
  • Netapp E Series Santricity Os Controller

    APP
    Netapp
    11.0 – 11.50.1
  • Netapp E Series Santricity Web Services

    APP
    Netapp
    wszystkie wersje
  • Netapp Hci Storage Nodes

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand System Manager

    APP
    Netapp
    3.x
  • Netapp Oncommand Unified Manager

    APP
    Netapp
    < 5.2.4
  • Netapp Santricity Cloud Connector

    APP
    Netapp
    wszystkie wersje
  • Netapp Snapcenter

    APP
    Netapp
    < 4.1p3
  • Netapp Snap Creator Framework

    APP
    Netapp
    < 4.3.3
  • Netapp Snapmanager

    APP
    Netapp
    < 3.4.2
  • Oracle Rest Data Services

    APP
    Oracle
    11.2.0.412.1.0.212.2.0.118c
  • Oracle Retail Xstore Point Of Service

    APP
    Oracle
    15.016.017.07.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki