安全服务
解决方案
客户成功案例
基础网络运营商集团公司
北方某省级运营商
某运营商集团
国内Top金融机构
国内领先的汽车上市公司
全球知名教育集团
国内领先的数字医疗企业
某国家“双一流”建设高校
某饮品智能工厂
产品解决方案
全流量大数据安全计算分析解决方案
漏洞全生命周期运营管理解决方案
实战攻防演练解决方案
漏洞情报生产运营解决方案
钓鱼邮件安全解决方案
云端安全中心解决方案
服务解决方案
可信安全众测解决方案
企业SRC解决方案
安全运营解决方案
实战攻防演练解决方案
攻防能力成熟度评估
申请试用
返回

详细信息

漏洞描述

Jetty 是一个轻量级、高度可扩展的基于 java 的 Web 服务器和 servlet 引擎。 Jetty对带引号的Cookie值的解析不符合标准,可能导致攻击者在其他Cookie中走私Cookie,或者通过篡改Cookie解析机制造成意外的行为

漏洞危害

如果某个Cookie(比如JSESSIONID)是HttpOnly的,而另一个Cookie(比如DISPLAY_LANGUAGE)的值会被渲染在页面上,那么攻击者可以将JSESSIONID Cookie走私到DISPLAY_LANGUAGE Cookie中,从而窃取它。这在中间人对Cookie进行一些策略时很重要,因为一个走私的Cookie可以绕过那些策略,但仍然可以被Jetty服务器或其日志系统看到

TVPR 关键指标

5.4

相关情报信息

  • (CVE-2025-1948) Jetty HTTP/2服务器SETTINGS_MAX_HEADER_LIST_SIZE参数验证不足导致内存耗尽漏洞

    2025-05-09 02:15:41
  • (CVE-2024-13009) Eclipse Jetty Gzip解压错误导致的缓冲区释放漏洞

    2025-05-09 02:15:41
  • Eclipse Jetty 安全漏洞

    2024-10-14 00:00:00
  • Eclipse Jetty 安全漏洞

    2024-10-14 00:00:00
  • Eclipse Jetty 安全漏洞

    2024-10-14 00:00:00
  • TCP 拥塞时 Jetty 连接因空闲超时而泄漏 (CVE-2024-22201)

    2024-02-26 00:00:00
  • Eclipse Jetty安全漏洞(CVE-2023-40167)

    2023-09-15 00:00:00
  • (CVE-2023-36479)Eclipse Jetty CgiServlet命令注入漏洞

    2023-09-15 00:00:00
  • Eclipse Jetty安全漏洞(CVE-2023-41900)

    2023-09-15 00:00:00
  • Eclipse Jetty 资源管理错误漏洞

    2023-04-18 00:00:00
  • Eclipse Jetty未正确校验输入漏洞(CVE-2022-2047)

    2022-07-07 00:00:00
  • Eclipse Jetty拒绝服务漏洞(CVE-2022-2191)

    2022-07-07 00:00:00
  • Eclipse Jetty资源管理不当导致资源耗尽漏洞(CVE-2022-2048)

    2022-07-07 00:00:00
  • (CVE-2006-2759)Jetty 6.0.x远程任意脚本源代码读取漏洞

    2006-06-02 00:00:00
  • (CVE-2009-4609) Mort Bay Jetty Dump Servlet信息泄露漏洞

    2010-01-13 00:00:00
  • 多家厂商多个产品 会话过期漏洞

    2021-06-22 00:00:00
  • Eclipse Jetty权限绕过漏洞

    2021-12-09 17:11:35
  • Eclipse Jetty存在任意文件下载漏洞

    2021-12-09 10:44:34
  • Jetty 通用 Servlets 组件 ConcatServlet 信息泄露漏洞(CVE-2021-28169)

    2021-06-09 00:00:00
  • Eclipse Jetty 资源管理错误漏洞

    2021-04-02 00:00:00
  • Eclipse Jetty 后置链接漏洞

    2021-04-01 00:00:00
  • Eclipse Jetty拒绝服务漏洞

    2021-02-27 00:00:00
  • Eclipse Jetty信息泄露漏洞

    2020-11-28 00:00:00
  • Eclipse Jetty创建具有不安全权限的临时文件漏洞

    2020-10-24 00:00:00
  • Eclipse Jetty Error Response 跨站脚本攻击

    2019-11-26 00:00:00

时间轴

  • 2023-04-18 21:15:00
    斗象应急响应团队对外发布安全通告