CVE-2020-27218
En Eclipse Jetty, cuando la compresión GZIP está habilitada y múltiples clientes comparten una conexión, los datos restantes de la solicitud de un cliente pueden ser accidentalmente antepuestos al cuerpo de la solicitud de otro cliente. Esto permite que un atacante inyecte datos en la solicitud de otra persona sin ser detectado.
Una vulnerabilidad de inflación del cuerpo de solicitud ocurre cuando la descompresión GZIP está habilitada en conexiones multiplexadas en Jetty. Si un cuerpo de solicitud se recibe completamente pero no es consumido por la aplicación, el dato no consumido permanece en el búfer y contamina la siguiente solicitud en la misma conexión. Un atacante puede crear una solicitud diseñada para no ser consumida, inyectando datos maliciosos en el cuerpo de una solicitud posterior de una víctima.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →