Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la inflación del cuerpo de la petición GZIP en Eclipse Jetty (CVE-2020-27218)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/11/2020
Última modificación:
16/02/2024

Descripción

En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo que es recibido por completo pero no consumido por la aplicación, entonces una petición posterior en la misma conexión verá ese cuerpo antepuesto a su cuerpo. El atacante no verá ningún dato, pero puede inyectar datos en el cuerpo de la petición posterior

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* 9.4.0 (incluyendo) 9.4.35 (excluyendo)
cpe:2.3:a:eclipse:jetty:10.0.0:alpha0:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:10.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:10.0.0:beta0:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:10.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:10.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.0:alpha0:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:netapp:oncommand_system_manager:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.1.3 (incluyendo)
cpe:2.3:a:netapp:snap_creator_framework:-:*:*:*:*:*:*:*
cpe:2.3:a:oracle:blockchain_platform:*:*:*:*:*:*:*:* 21.1.2 (excluyendo)
cpe:2.3:a:oracle:communications_converged_application_server_-_service_controller:6.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_offline_mediation_controller:12.0.0.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_pricing_design_center:12.0.0.3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información