Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jetty (CVE-2011-4461)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
30/12/2011
Última modificación:
11/04/2025

Descripción

Jetty v8.1.0.RC2 y anteriores calcula los valores hash de los parámetros de forma, sin restringir la capacidad de desencadenar colisiones hash predecible, lo que permite a atacantes remotos provocar una denegación de servicio (consumo de CPU) mediante el envío de gran cantidad de parámetros a mano.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:sun_storage_common_array_manager:6.9.0:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:*:rc2:*:*:*:*:*:* 8.1.0 (incluyendo)
cpe:2.3:a:mortbay:jetty:1.0:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.0.1:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.1:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.1.1:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.2.0:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.3.1:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.3.2:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.3.3:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.3.4:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:1.3.5:*:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:2.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:mortbay:jetty:2.0:alpha2:*:*:*:*:*:*


Referencias a soluciones, herramientas e información