PT-2021-5795 · Eclipse+3 · Eclipse Jetty+3
CVE-2020-27223
·
Publicado
2021-02-26
·
Atualizado
2025-09-29
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do software vulnerável e versões afetadas
Versões do Eclipse Jetty de 9.4.6.v20170531 a 9.4.36.v20210114
Versão 10.0.0 do Eclipse Jetty
Versão 11.0.0 do Eclipse Jetty
Descrição
O problema está relacionado ao tratamento de solicitações contendo vários cabeçalhos Accept com um grande número de parâmetros de qualidade, o que pode fazer com que o servidor entre em um estado de negação de serviço devido ao alto uso da CPU. Isso pode resultar no esgotamento de minutos de tempo de CPU. Os recursos do Jetty que podem desencadear esse comportamento incluem o tratamento padrão de erros, StatisticsServlet, HttpServletRequest.getLocale(), HttpServletRequest.getLocales() e DefaultServlet.
Recomendações
Para as versões do Eclipse Jetty 9.4.6.v20170531 a 9.4.36.v20210114, atualize para a versão 9.4.37.v20210219 ou superior.
Para a versão 10.0.0 do Eclipse Jetty, atualize para a versão 10.0.1 ou superior.
Para a versão 11.0.0 do Eclipse Jetty, atualize para a versão 11.0.1 ou superior.
Como solução alternativa temporária, considere evitar o uso de valores ordenados por qualidade, não utilizando a página/manipulador de erros padrão, não implantando o StatisticsServlet exposto à rede, não chamando a API getLocale e não habilitando conteúdo estático pré-comprimido no DefaultServlet.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Eclipse Jetty
Suse