PT-2025-20402 · Eclipse · Eclipse Jetty

Bjorncs

·

Publicado

2025-05-08

·

Atualizado

2026-05-31

·

CVE-2025-1948

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Eclipse Jetty 12.0.0 a 12.0.16
Descrição O problema ocorre quando um cliente HTTP/2 especifica um valor muito grande para o parâmetro de configuração HTTP/2 SETTINGS MAX HEADER LIST SIZE. O servidor HTTP/2 do Jetty falha ao validar essa configuração e tenta alocar um ByteBuffer com a capacidade especificada para codificar respostas HTTP. Isso provavelmente resultará no lançamento de um OutOfMemoryError ou até mesmo causará o encerramento do processo JVM.
Recomendações Para as versões do Eclipse Jetty 12.0.0 a 12.0.16, considere validar o parâmetro SETTINGS MAX HEADER LIST SIZE para impedir que valores excessivamente grandes sejam definidos, o que pode ajudar a mitigar o risco de OutOfMemoryError ou encerramento do processo JVM. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-1948
GHSA-889J-63JV-QHR8
RHSA-2025:10092
RHSA-2025:10097
RHSA-2025:10098
RHSA-2025:10104
RHSA-2025:10118
RHSA-2025:10119
RHSA-2025:10120

Produtos afetados

Eclipse Jetty