W Eclipse Jetty wykryto podatność polegającą na błędnym przetwarzaniu nagłówka transfer-encoding z powodu przepełnienia liczby całkowitej (integer overflow) podczas parsowania rozmiaru chunka. Może to pozwolić atakującemu na obejście mechanizmów autoryzacji nałożonych przez pośredniczący serwer (reverse proxy, gateway).
▸ Pokaż oryginał (EN)
In Eclipse Jetty, versions 9.2.x and older, 9.3.x (all configurations), and 9.4.x (non-default configuration with RFC2616 compliance enabled), transfer-encoding chunks are handled poorly. The chunk length parsing was vulnerable to an integer overflow. Thus a large chunk size could be interpreted as a smaller chunk size and content sent as chunk body could be interpreted as a pipelined request. If Jetty was deployed behind an intermediary that imposed some authorization and that intermediary allowed arbitrarily large chunks to be passed on unchanged, then this flaw could be used to bypass the authorization imposed by the intermediary as the fake pipelined request would not be interpreted by the intermediary as a request.
Podczas przetwarzania żądań HTTP z kodowaniem transfer-encoding chunked, Jetty nieprawidłowo parsuje rozmiar chunka, co prowadzi do integer overflow. Bardzo duży rozmiar chunka może zostać zinterpretowany jako mniejszy, a dane przesłane jako ciało chunka mogą zostać potraktowane jako odrębne, potokowane (pipelined) żądanie HTTP. Jeśli Jetty działa za pośrednikiem (np. reverse proxy) wymuszającym autoryzację, który jednocześnie przepuszcza dowolnie duże chunki bez modyfikacji, fałszywe potokowane żądanie nie zostanie poddane weryfikacji przez pośrednika. W ten sposób atakujący może ominąć kontrolę dostępu nałożoną przez warstwę pośrednią.
Atakujący może ominąć autoryzację wymuszaną przez serwer pośredniczący i uzyskać nieautoryzowany dostęp do chronionych zasobów aplikacji działającej na Jetty, co zagraża poufności, integralności i dostępności danych.
Należy zaktualizować Eclipse Jetty do wersji niezagrożonych podatnością — zgodnie z referencjami producenta (bugs.eclipse.org/bugs/show_bug.cgi?id=535668) oraz dostępnymi erratami dystrybucji (np. RHSA-2019:0910 dla środowisk Red Hat). W konfiguracji 9.4.x należy wyłączyć tryb zgodności z RFC2616, jeśli aktualizacja nie jest natychmiast możliwa. Zaleca się również, aby serwery pośredniczące (reverse proxy) ograniczały maksymalny dozwolony rozmiar chunka przed przekazaniem żądań do Jetty.
Eclipse Jetty w wersjach 9.2.x i starszych, 9.3.x (wszystkie konfiguracje) oraz 9.4.x w konfiguracji niestandardowej z włączoną zgodnością RFC2616. Podatność dotyczy również środowisk opartych na Debian Linux oraz NetApp E-Series SANtricity Management, w których wdrożono wymienione wersje Jetty.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Eclipse Jetty
APPEclipse≤ 9.2.269.3.0 – 9.3.24 (bez)9.4.0 – 9.4.11 (bez)HP Xp P9000
HWHpwszystkie wersjeHP Xp P9000 Command View
APPHp8.4.0-00 – 8.6.2-00 (bez)Netapp Element Software
APPNetappwszystkie wersjeNetapp Element Software Management Node
APPNetappwszystkie wersjeNetapp E Series Santricity Management
APPNetappwszystkie wersjeNetapp E Series Santricity Os Controller
APPNetapp11.0 – 11.50.1Netapp E Series Santricity Web Services
APPNetappwszystkie wersjeNetapp Hci Storage Nodes
APPNetappwszystkie wersjeNetapp Oncommand System Manager
APPNetapp3.xNetapp Oncommand Unified Manager
APPNetapp< 5.2.4Netapp Santricity Cloud Connector
APPNetappwszystkie wersjeNetapp Snapcenter
APPNetapp< 4.1p3Netapp Snap Creator Framework
APPNetapp< 4.3.3Netapp Snapmanager
APPNetapp< 3.4.2Oracle Rest Data Services
APPOracle11.2.0.412.1.0.212.2.0.118cOracle Retail Xstore Point Of Service
APPOracle15.016.017.07.1
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki