Inicio / Alerta Temprana / Vulnerabilidades / CVE-2020-27218

CVE-2020-27218

Tipo: 
No disponible / Otro tipo
Gravedad: 
Media
Fecha publicación : 
27/11/2020
Última modificación: 
06/01/2021
Descripción
En Eclipse Jetty versión 9.4.0.RC0 hasta 9.4.34.v20201102, 10.0.0.alpha0 hasta 10.0.0.beta2 y 11.0.0.alpha0 hasta 11.0.0.beta2, si la inflación del cuerpo de la petición GZIP está habilitada y solicita de diferentes clientes se multiplexan en una sola conexión, y si un atacante puede enviar una petición con un cuerpo que es recibido por completo pero no consumido por la aplicación, entonces una petición posterior en la misma conexión verá ese cuerpo antepuesto a su cuerpo. El atacante no verá ningún dato, pero puede inyectar datos en el cuerpo de la petición posterior
Impacto
Vector de acceso: A través de red
Complejidad de Acceso: Media
Autenticación: No requerida para explotarla
Tipo de impacto: Afecta parcialmente a la integridad del sistema + No hay impacto en la confidencialidad del sistema + Afecta parcialmente a la disponibilidad del sistema
Productos y versiones vulnerables
  • cpe:2.3:a:eclipse:jetty:11.0.0:beta2:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:11.0.0:beta1:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:11.0.0:alpha0:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:10.0.0:beta2:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:10.0.0:beta1:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:10.0.0:beta0:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:10.0.0:alpha1:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:10.0.0:alpha0:*:*:*:*:*:*
  • cpe:2.3:a:eclipse:jetty:*:*:*:*:*:*:*:*
Para consultar la lista completa de productos y versiones ver esta página
Referencias a soluciones, herramientas e información
Explicación de los campos