PT-2024-3054 · Eclipse+4 · Jetty+4

Luffy1949

·

Publicado

2024-02-26

·

Atualizado

2026-05-29

·

CVE-2024-22201

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Jetty anteriores à 9.4.54
Versões do Jetty anteriores à 10.0.20
Versões do Jetty anteriores à 11.0.20
Versões do Jetty anteriores à 12.0.6
Descrição
O problema está relacionado a uma conexão HTTP/2 SSL estabelecida e com congestionamento TCP, que será vazada quando atingir o tempo limite. Um invasor pode fazer com que muitas conexões cheguem a esse estado, e o servidor pode ficar sem descritores de arquivo, fazendo com que, eventualmente, ele pare de aceitar novas conexões de clientes válidos. O cliente também pode ser afetado se o servidor não ler, causando um congestionamento TCP, mas o problema é mais grave para os servidores.
Recomendações
Para versões anteriores à 9.4.54, atualize para a versão 9.4.54 ou posterior.
Para versões anteriores à 10.0.20, atualize para a versão 10.0.20 ou posterior.
Para versões anteriores à 11.0.20, atualize para a versão 11.0.20 ou posterior.
Para versões anteriores à 12.0.6, atualize para a versão 12.0.6 ou posterior.
Como solução temporária, considere desativar o suporte a HTTP/2 e HTTP/3 até que você possa atualizar para uma versão corrigida do Jetty. Observe que o HTTP/1.x não é afetado.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_16880
ALT-PU-2024-16002
ALT-PU-2024-16022
ALT-PU-2024-16072
BDU:2024-03239
CVE-2024-22201
DLA-3780-1
DSA-5664-1
GHSA-RGGV-CV7R-MW98
OPENSUSE-SU-2024:13724-1
RHSA-2024:3634
RHSA-2024:3635
RHSA-2024:3636
RHSA-2024:4597
SUSE-SU-2024:0817-1
SUSE-SU-2024_0817-1

Produtos afetados

Alt Linux
Astra Linux
Jetty
Red Os
Suse