Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PathResource en Eclipse Jetty en Windows (CVE-2016-4800)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
13/04/2017
Última modificación:
20/04/2025

Descripción

El mecanismo de normalización de ruta en la clase PathResource en Eclipse Jetty 9.3.x en versiones anteriores a 9.3.9 en Windows permite a los atacantes remotos evitar las restricciones de recursos protegidos y otras restricciones de seguridad a través de una URL con ciertos caracteres de escape relacionados con las barras invertidas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:jetty:9.3.0:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.0:m0:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.0:m1:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.0:maintenance2:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.0:rc0:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.0:rc1:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.1:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.2:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.3:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.4:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.4:rc0:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.4:rc1:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.5:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.6:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:9.3.7:*:*:*:*:*:*:*