PT-2021-5795 · Eclipse+3 · Eclipse Jetty+3

CVE-2020-27223

·

Publicado

2021-02-26

·

Atualizado

2025-09-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Eclipse Jetty de 9.4.6.v20170531 a 9.4.36.v20210114
Versão 10.0.0 do Eclipse Jetty
Versão 11.0.0 do Eclipse Jetty
Descrição
O problema está relacionado ao tratamento de solicitações contendo vários cabeçalhos Accept com um grande número de parâmetros de qualidade, o que pode fazer com que o servidor entre em um estado de negação de serviço devido ao alto uso da CPU. Isso pode resultar no esgotamento de minutos de tempo de CPU. Os recursos do Jetty que podem desencadear esse comportamento incluem o tratamento padrão de erros, StatisticsServlet, HttpServletRequest.getLocale(), HttpServletRequest.getLocales() e DefaultServlet.
Recomendações
Para as versões do Eclipse Jetty 9.4.6.v20170531 a 9.4.36.v20210114, atualize para a versão 9.4.37.v20210219 ou superior.
Para a versão 10.0.0 do Eclipse Jetty, atualize para a versão 10.0.1 ou superior.
Para a versão 11.0.0 do Eclipse Jetty, atualize para a versão 11.0.1 ou superior.
Como solução alternativa temporária, considere evitar o uso de valores ordenados por qualidade, não utilizando a página/manipulador de erros padrão, não implantando o StatisticsServlet exposto à rede, não chamando a API getLocale e não habilitando conteúdo estático pré-comprimido no DefaultServlet.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_16880
ALT-PU-2021-1992
BDU:2022-00250
BIT-NIFI-2020-27223
BIT-SOLR-2020-27223
BIT-SPARK-2020-27223
CVE-2020-27223
DSA-4949-1
GHSA-M394-8RWW-3JR7
OESA-2021-1166
OPENSUSE-SU-2024:10878-1
RHSA-2021:2431
RHSA-2021:2499
RHSA-2021:2517
SUSE-SU-2021:0940-1
SUSE-SU-2021_0940-1

Produtos afetados

Alt Linux
Astra Linux
Eclipse Jetty
Suse