Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-05681

Опубликовано: 07 июл. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость контейнера сервлетов Eclipse Jetty связана с недостаточным управлением системными ресурсами. Эксплуатация уязвимости может позволить нарушителю , действующему удаленно, вызвать отказ в обслуживании

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
Eclipse Foundation
АО "НППКТ"

Наименование ПО

OpenShift Container Platform
Jboss Fuse
Debian GNU/Linux
Red Hat OpenStack Platform
JBoss A-MQ
Jetty
Red Hat JBoss A-MQ Streams
ОСОН ОСнова Оnyx
OpenShift Developer Tools and Services for OCP

Версия ПО

3.11 (OpenShift Container Platform)
7 (Jboss Fuse)
10 (Debian GNU/Linux)
13.0 (Queens) (Red Hat OpenStack Platform)
7 (JBoss A-MQ)
11 (Debian GNU/Linux)
4.8 (OpenShift Container Platform)
4.9 (OpenShift Container Platform)
от 10.0.0 до 10.0.9 (Jetty)
- (Red Hat JBoss A-MQ Streams)
до 2.8 (ОСОН ОСнова Оnyx)
от 11.0.0 до 11.0.9 (Jetty)
до 9.4.47 (Jetty)
4.11 (OpenShift Developer Tools and Services for OCP)

Тип ПО

Прикладное ПО информационных систем
Операционная система
ПО программно-аппаратного средства
Сетевое средство

Операционные системы и аппаратные платформы

АО "НППКТ" ОСОН ОСнова Оnyx до 2.8

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Eclipse Jetty:
https://github.com/eclipse/jetty.project/security/advisories/GHSA-wgmr-mf83-7x4j
https://github.com/eclipse/jetty.project/issues/7935
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2022-2048
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2022-2048
Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения jetty9 до версии 9.4.39+repack-3+deb11u1osnova1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 79%
0.01287
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 3 лет назад

In Eclipse Jetty HTTP/2 server implementation, when encountering an invalid HTTP/2 request, the error handling has a bug that can wind up not properly cleaning up the active connections and associated resources. This can lead to a Denial of Service scenario where there are no enough resources left to process good requests.

CVSS3: 7.5
redhat
больше 3 лет назад

In Eclipse Jetty HTTP/2 server implementation, when encountering an invalid HTTP/2 request, the error handling has a bug that can wind up not properly cleaning up the active connections and associated resources. This can lead to a Denial of Service scenario where there are no enough resources left to process good requests.

CVSS3: 7.5
nvd
больше 3 лет назад

In Eclipse Jetty HTTP/2 server implementation, when encountering an invalid HTTP/2 request, the error handling has a bug that can wind up not properly cleaning up the active connections and associated resources. This can lead to a Denial of Service scenario where there are no enough resources left to process good requests.

CVSS3: 7.5
debian
больше 3 лет назад

In Eclipse Jetty HTTP/2 server implementation, when encountering an in ...

CVSS3: 7.5
github
больше 3 лет назад

Jetty vulnerable to Invalid HTTP/2 requests that can lead to denial of service

EPSS

Процентиль: 79%
0.01287
Низкий

7.5 High

CVSS3

7.8 High

CVSS2