欧美在线专区-欧美在线伊人-欧美在线一区二区三区欧美-欧美在线一区二区三区-pornodoxxx中国妞-pornodoldoo欧美另类

position>home>Archive

新思科技網(wǎng)絡(luò)安全研究中心發(fā)現(xiàn)Jetty Web服務(wù)器存在漏洞

[導(dǎo)讀]拒絕服務(wù)是新思Web服務(wù)器常見的漏洞之一,這可能是科技由于超長URL或者畸形HTTP Header等原因引起的。

拒絕服務(wù)是網(wǎng)絡(luò)Web服務(wù)器常見的漏洞之一,這可能是安全由于超長URL或者畸形HTTP Header等原因引起的。Web服務(wù)器在處理這些請求時如果方式不當(dāng),研究就會導(dǎo)致出錯終止或掛起。中心最近,發(fā)現(xiàn)服務(wù)CVE-2020-27223披露在Eclipse Foundation中廣泛使用的器存Jetty Web服務(wù)器拒絕服務(wù)漏洞。Eclipse Foundation是漏洞管理和運營Eclipse開源項目的基金會。

新思科技網(wǎng)絡(luò)安全研究中心發(fā)現(xiàn)Jetty Web服務(wù)器存在漏洞

概述

新思科技網(wǎng)絡(luò)安全研究中心(CyRC)研究人員發(fā)現(xiàn)了CVE-2020-27223漏洞,新思即Eclipse Jetty中的科技拒絕服務(wù)漏洞。Eclipse Jetty是網(wǎng)絡(luò)一種廣泛使用的開源Web服務(wù)器和Servlet容器。根據(jù)Eclipse Foundation網(wǎng)站,安全“ Jetty廣泛應(yīng)用于各種項目和產(chǎn)品,研究無論是中心開發(fā)階段還是生產(chǎn)階段。Jetty易于嵌入到設(shè)備、工具、框架、應(yīng)用程序服務(wù)器和現(xiàn)代云服務(wù)中,長期以來一直受到開發(fā)人員的青睞。”

當(dāng)Jetty處理包含帶有大量質(zhì)量因子參數(shù)(Accept請求頭中的q值)的Accept請求頭的請求時,CPU使用率較高,服務(wù)器可能會進入拒絕服務(wù)狀態(tài)。新思科技研究人員認為,這是由于在org.eclipse.jetty.http.QuotedQualityCSV類的sort方法發(fā)現(xiàn)的漏洞導(dǎo)致:

新思科技網(wǎng)絡(luò)安全研究中心發(fā)現(xiàn)Jetty Web服務(wù)器存在漏洞

Jetty中唯一可以觸發(fā)此行為的功能是:

· 默認錯誤處理–帶QuotedQualityCSV的Accept請求頭被用來確定要發(fā)回客戶端的內(nèi)容類型(html、文本、json和xml等)

· StatisticsServlet –使用帶有QuotedQualityCSV的Accept請求頭被用來確定發(fā)回客戶端的內(nèi)容類型(xml、json、text、html等)

· HttpServletRequest.getLocale()–將 Accept-Language請求頭與QuotedQualityCSV一起使用,以確定在此調(diào)用中返回哪種“首選”語言

· HttpservletRequest.getLocales()–與上面類似,但是根據(jù)Accept-Language請求頭上的質(zhì)量值返回一個有序的語言環(huán)境列表

· DefaultServlet –使用帶有QuotedQualityCSV的 Accept-Encoding請求頭以確定應(yīng)將哪種預(yù)壓縮內(nèi)容以靜態(tài)內(nèi)容(與Web應(yīng)用程序中的url模式不匹配的內(nèi)容)發(fā)回

當(dāng)服務(wù)器遇到排序項數(shù)量足夠大且q參數(shù)中的值足夠分散多樣化的請求時,排序數(shù)組會導(dǎo)致CPU使用率激增。新思科技研究人員沒有觀察到由此而導(dǎo)致的內(nèi)存泄漏或崩潰。但是,服務(wù)器可能需要幾分鐘來處理單個請求,該請求的大小在幾十KB范圍內(nèi)。研究人員觀察到請求大小與CPU使用時間之間呈指數(shù)關(guān)系。

新思科技網(wǎng)絡(luò)安全研究中心發(fā)現(xiàn)Jetty Web服務(wù)器存在漏洞

受影響的軟件

· Eclipse Jetty 9.4.6.v20170531 至9.4.36.v20210114版本

· Eclipse Jetty 10.0.0版本

· Eclipse Jetty 11.0.0版本

影響

CVSS 3.1 評分

Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

評分5.3(中等)

漏洞可利用性指標(biāo):

攻擊途徑Attack Vector (AV): N = Network 網(wǎng)絡(luò)

攻擊復(fù)雜程度Attack Complexity (AC): L = Low低

所需權(quán)限Privileges Required (PR): N = None 無

用戶交互User Interaction (UI): N = None 無

范圍Scope (S): U = Unchanged 無變化

影響指標(biāo)

機密性影響Confidentiality Impact (C): N = None 無

完整性影響Integrity Impact (I): N = None 無

可用性影響Availability Impact (A): L = Low低

修復(fù)

強烈建議Jetty的軟件供應(yīng)商和用戶升級到9.4.38.v20210224、10.0.1或11.0.1版本。

漏洞發(fā)現(xiàn)者

位于芬蘭奧盧的新思科技網(wǎng)絡(luò)安全研究中心的研究人員Matti Varanka和Tero Rontti

憑借Defensics® 模糊測試工具發(fā)現(xiàn)了此漏洞。

新思科技感謝Webtide(Jetty的維護團隊)及時地響應(yīng)并修復(fù)此漏洞。

時間線

2021年1月5日:發(fā)現(xiàn)Jetty的漏洞

2021年2月10日:將漏洞信息反饋給Webtide(Jetty的維護團隊)

2021年2月11日:Webtide確認Jetty存在漏洞,歸為CVE-2020-27223

2021年2月22日:Webtide 發(fā)布修復(fù)

2021年2月26日:發(fā)布CVE-2020-27223修復(fù)建議

Popular articles

主站蜘蛛池模板: 美女被到爽羞羞漫画| 中文字幕在线观看国产| 久久99国产视频| 看看镜子里我怎么玩你| 动漫美女羞羞漫画| 大陆三级午夜理伦三级三| 色视频色露露永久免费观看| 再深点灬舒服灬太大了网站| 黄色三级电影免费| 日韩毛片电影| 精品中文字幕一区在线| 蜜柚免费视频下载| 亚洲国产精品综合久久网络 | 亚洲骚片| 色综合久久综合网观看| 欧美色视频在线观看| 亚洲国产高清在线精品一区| 动漫人物将机机插曲3d版视频| 国产特黄一级片| 新梅瓶1一5集在线观看| 亚洲日本一区二区三区在线不卡| 出租房换爱交换乱第二部| 99re热在线观看| 波多野结衣痴女系列88| 中文字幕在线视频在线看| 欧美日韩一区二区三区自拍| 女人张开腿让男人捅爽| 果冻传媒第一第二第三集| 狠狠色综合色综合网络| free性泰国女人hd| 欧美乱xxxxx| 色吊丝中文字幕| 波多野吉衣一区二区| 久久国产成人精品国产成人亚洲| 日本波多野结衣电影| 香蕉视频在线观看www| 4480新热播影院| 韩国女主播一区二区| 久久99精品国产麻豆不卡| 性调教室高h学校| 小小在线观看视频www软件|