Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Eclipse Jetty (CVE-2017-7656)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/06/2018
Última modificación:
07/11/2023

Descripción

En Eclipse Jetty, en versiones 9.2.x y anteriores, versiones 9.3.x (todas las configuraciones) y versiones 9.4.x (configuración personalizada con el cumplimiento RFC2616 habilitado), HTTP/0.9 se gestiona de forma incorrecta. Una línea de petición de estilo HTTP/1 (p.ej., método espacio URI espacio versión) que declara una versión de HTTP/0.9 se aceptó y trató como petición 0.9. Si se implementa tras un intermediario que también aceptó y pasó la versión 0.9 (pero no actuó en consecuencia), la respuesta enviada podría ser interpretada por el intermediario como cabeceras HTTP/1. Esto podría utilizarse para envenenar la caché si el servidor permite que el cliente de origen genere contenido arbitrario en la respuesta.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* 9.2.26 (incluyendo)
cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* 9.3.0 (incluyendo) 9.3.24 (excluyendo)
cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* 9.4.0 (incluyendo) 9.4.11 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*