Jetty 安全漏洞分析
记录日期:2021/5/21
1. 安全问题分析
在做服务器安全扫描时,有时会报出 jetty 的漏洞。

查看漏洞详情可知,低版本的 jetty 包含漏洞,升级 jetty 到新版本就可以修复这些漏洞。
| 漏洞 | 官方问题连接 | 修复版本 |
|---|---|---|
| Eclipse Jetty HTTP请求走私漏洞(CVE-2017-7656) | https://bugs.eclipse.org/bugs/show_bug.cgi?id=535667 | 9.3.24.v20180605 9.4.11.v20180605 |
| Eclipse Jetty 输入验证错误漏洞(CVE-2018-12545) | https://bugs.eclipse.org/bugs/show_bug.cgi?id=538096 | 9.4.12 |
| Eclipse Jetty 授权问题漏洞(CVE-2018-12538) | https://bugs.eclipse.org/bugs/show_bug.cgi?id=536018 | 9.4.9.v20180320 |
| Jetty 信息泄露漏洞(CVE-2017-9735) | https://github.com/eclipse/jetty.project/issues/1556 https:// |

本文分析了多个Eclipse Jetty的安全漏洞,包括HTTP请求走私、输入验证错误和授权问题等,并提供了修复这些漏洞的版本。升级Jetty到9.4.17及以上可解决大部分问题,但9.4.20以下版本存在返回版本号错误的bug。为避免安全扫描工具误报,可以通过设置启动参数来显示正确版本。文中还以Metabase和Jenkins为例,说明如何在不升级或无法升级时采取临时解决方案。

949

被折叠的 条评论
为什么被折叠?



