Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el contenido del directorio de aplicaciones web en Eclipse Jetty (CVE-2021-28163)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-59 Incorrecta resolución de una ruta antes de aceder a un fichero (Seguimiento de enlaces)
Fecha de publicación:
01/04/2021
Última modificación:
07/11/2023

Descripción

En Eclipse Jetty versiones 9.4.32 hasta 9.4.38, versiones 10.0.0.beta2 hasta 10.0.1 y versiones 11.0.0.beta2 hasta 11.0.1, si un usuario usa un directorio de aplicaciones web que es un enlace simbólico, el contenido del directorio de aplicaciones web se implementa como una aplicación web estática, sin darse cuenta, sirviendo las aplicaciones web en sí y cualquier otra cosa que pueda estar en ese directorio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:* 9.4.32 (incluyendo) 9.4.39 (excluyendo)
cpe:2.3:a:eclipse:jetty:10.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:10.0.1:*:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.0:-:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:eclipse:jetty:11.0.1:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:a:apache:ignite:*:*:*:*:*:*:*:* 2.1.1 (excluyendo)
cpe:2.3:a:apache:solr:8.8.1:*:*:*:*:*:*:*
cpe:2.3:a:netapp:cloud_manager:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:e-series_performance_analyzer:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:e-series_santricity_os_controller:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.70.1 (incluyendo)


Referencias a soluciones, herramientas e información