PT-2022-6930 · Eclipse · Eclipse Jetty

CVE-2022-2191

·

Publicado

2022-07-07

·

Atualizado

2022-09-23

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Eclipse Jetty de 10.0.0 a 10.0.9
Versões do Eclipse Jetty de 11.0.0 a 11.0.9
Descrição
O problema está relacionado ao componente SslConnection do contêiner de servlets Eclipse Jetty, o qual está associado a erros na liberação de recursos. A exploração desse problema pode permitir que um invasor remoto cause uma negação de serviço. Em caso de caminhos de código de erro, o SslConnection não libera ByteBuffers do ByteBufferPool configurado. Por exemplo, handshakes TLS que exigem autenticação do cliente com clientes que enviam certificados expirados acionarão erros de handshake TLS e os ByteBuffers usados para processar o handshake TLS serão vazados.
Recomendações
Para as versões 10.0.0 a 10.0.9 e 11.0.0 a 11.0.9 do Eclipse Jetty, configure explicitamente um RetainableByteBufferPool com maxHeapMemory e maxDirectMemory para limitar a quantidade de memória que vaza.
Como solução temporária, considere configurar o RetainableByteBufferPool para limitar o vazamento de memória, definindo maxHeapMemory e maxDirectMemory, por exemplo, para 128 MB.
Com o embedded-jetty, crie um novo ArrayRetainableByteBufferPool e adicione-o ao servidor antes de iniciá-lo.
Com o jetty-home/jetty-base, crie um arquivo retainable-byte-buffer-config.xml no diretório ${jetty.base}/etc e faça referência a ele no arquivo ${jetty.base}/start.d/retainable-byte-buffer-config.ini.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para t

Exploit

DoS

Improper Resource Release

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-05665
CVE-2022-2191
GHSA-8MPP-F3F7-XC28

Produtos afetados

Eclipse Jetty