PT-2024-8548 · Eclipse+4 · Eclipse Jetty+4

Zer0Yu

·

Publicado

2024-10-14

·

Atualizado

2026-05-18

·

CVE-2024-6763

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Eclipse Jetty (versões afetadas não especificadas)
Descrição
A classe HttpURI no Eclipse Jetty realiza uma validação insuficiente do segmento de autoridade de um URI, o que pode levar a diferenças na forma como lida com URIs inválidos em comparação com navegadores comuns. Essa discrepância pode tornar uma combinação do Jetty com um navegador vulnerável suscetível a ataques de redirecionamento aberto ou ataques de falsificação de solicitação do lado do servidor (SSRF) se a URI for usada após passar pelas verificações de validação. A vulnerabilidade pode ser explorada por um invasor para contornar proteções configuradas por desenvolvedores para hosts específicos, resultando em vulnerabilidades de SSRF e redirecionamento de URL.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Como solução temporária, considere validar o segmento de autoridade das URIs antes de passá-las para a classe HttpURI, a fim de minimizar o risco de exploração.
Restrinja o acesso à classe HttpURI para impedir que ela seja usada com entradas de usuário não validadas.
Evite usar a classe HttpURI com dados de usuário decodificados como uma URI codificada para evitar possíveis vulnerabilidades.
Por fim, será necessário atualizar para uma versão da classe que valide totalmente os caracteres da autoridade da URI para resolver o problema.

Exploit

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-4685
ALT-PU-2025-4976
BDU:2024-10117
CLEANSTART-2026-AO61361
CLEANSTART-2026-DD05788
CLEANSTART-2026-EP51501
CLEANSTART-2026-GH89210
CLEANSTART-2026-JU62349
CLEANSTART-2026-KU61465
CLEANSTART-2026-LE11246
CLEANSTART-2026-LO22603
CLEANSTART-2026-RN56220
CLEANSTART-2026-SQ91016
CLEANSTART-2026-SV95049
CLEANSTART-2026-TX96881
CLEANSTART-2026-VH41554
CLEANSTART-2026-WK99982
CVE-2024-6763
ECHO-5FE2-1509-4308
GHSA-QH8G-58PP-2WXH
OPENSUSE-SU-2025:15160-1
OPENSUSE-SU-2025_01738-1
SUSE-SU-2025:01738-1
SUSE-SU-2025_01738-1

Produtos afetados

Alt Linux
Debian
Eclipse Jetty
Red Os
Suse