Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-03454

Опубликовано: 14 окт. 2024
Источник: fstec
CVSS3: 6.5
CVSS2: 6.8
EPSS Низкий

Описание

Уязвимость контейнера сервлетов Eclipse Jetty связана с неконтролируемым потреблением ресурсов в функции ThreadLimitHandler.getRemote(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Novell Inc.
Red Hat Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
Eclipse Foundation
АО "НППКТ"

Наименование ПО

OpenSUSE Leap
openSUSE Tumbleweed
Red Hat AMQ Broker
Debian GNU/Linux
РЕД ОС
SUSE Linux Enterprise Server for SAP Applications
Suse Linux Enterprise Server
Suse Linux Enterprise Desktop
OpenShift Serverless
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Development Tools
Red Hat Build of Keycloak
SUSE Linux Enterprise Module for Package Hub
Red Hat build of Apache Camel for Spring Boot
Jetty
Red Hat AMQ Clients
Red Hat build of Apicurio Registry
Red Hat build of Debezium
ОСОН ОСнова Оnyx

Версия ПО

15.5 (OpenSUSE Leap)
- (openSUSE Tumbleweed)
7 (Red Hat AMQ Broker)
11 (Debian GNU/Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
15 SP5 (SUSE Linux Enterprise Server for SAP Applications)
15 SP5 (Suse Linux Enterprise Server)
15 SP5 (Suse Linux Enterprise Desktop)
- (OpenShift Serverless)
15 SP5 (SUSE Linux Enterprise High Performance Computing)
15 SP5 (SUSE Linux Enterprise Module for Development Tools)
- (Red Hat Build of Keycloak)
15 SP6 (Suse Linux Enterprise Desktop)
15 SP6 (Suse Linux Enterprise Server)
15 SP6 (SUSE Linux Enterprise Server for SAP Applications)
15 SP6 (SUSE Linux Enterprise High Performance Computing)
15 SP6 (SUSE Linux Enterprise Module for Package Hub)
15.6 (OpenSUSE Leap)
15 SP6 (SUSE Linux Enterprise Module for Development Tools)
3 (Red Hat build of Apache Camel for Spring Boot)
4 (Red Hat build of Apache Camel for Spring Boot)
от 9.312 до 9.4.56 (Jetty)
от 12.0.0 до 12.0.9 (Jetty)
от 11.0.0 до 11.0.24 (Jetty)
от 10.0.0 до 10.0.24 (Jetty)
- (Red Hat AMQ Clients)
2 (Red Hat build of Apicurio Registry)
2 (Red Hat build of Debezium)
до 2.13 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое средство

Операционные системы и аппаратные платформы

Novell Inc. OpenSUSE Leap 15.5
Novell Inc. openSUSE Tumbleweed -
Сообщество свободного программного обеспечения Debian GNU/Linux 11
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP5
Novell Inc. Suse Linux Enterprise Server 15 SP5
Novell Inc. Suse Linux Enterprise Desktop 15 SP5
Novell Inc. Suse Linux Enterprise Desktop 15 SP6
Novell Inc. Suse Linux Enterprise Server 15 SP6
Novell Inc. SUSE Linux Enterprise Server for SAP Applications 15 SP6
Novell Inc. OpenSUSE Leap 15.6
АО "НППКТ" ОСОН ОСнова Оnyx до 2.13

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/jetty/jetty.project/pull/11723
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2024-8184
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2024-8184
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2024-8184.html
Обновление программного обеспечения jetty9 до версии 9.4.57+repack-0+deb11u2.osnova2u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 38%
0.00157
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.9
ubuntu
8 месяцев назад

There exists a security vulnerability in Jetty's ThreadLimitHandler.getRemote() which can be exploited by unauthorized users to cause remote denial-of-service (DoS) attack. By repeatedly sending crafted requests, attackers can trigger OutofMemory errors and exhaust the server's memory.

CVSS3: 6.5
redhat
8 месяцев назад

There exists a security vulnerability in Jetty's ThreadLimitHandler.getRemote() which can be exploited by unauthorized users to cause remote denial-of-service (DoS) attack. By repeatedly sending crafted requests, attackers can trigger OutofMemory errors and exhaust the server's memory.

CVSS3: 5.9
nvd
8 месяцев назад

There exists a security vulnerability in Jetty's ThreadLimitHandler.getRemote() which can be exploited by unauthorized users to cause remote denial-of-service (DoS) attack. By repeatedly sending crafted requests, attackers can trigger OutofMemory errors and exhaust the server's memory.

CVSS3: 5.9
debian
8 месяцев назад

There exists a security vulnerability in Jetty's ThreadLimitHandler.ge ...

suse-cvrf
8 месяцев назад

Security update for jetty-minimal

EPSS

Процентиль: 38%
0.00157
Низкий

6.5 Medium

CVSS3

6.8 Medium

CVSS2

Уязвимость BDU:2025-03454