← volver
CVE-2020-27223mediumCWE-407

CVE-2020-27223

35Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.2epss 78%
probabilidad de explotación
78%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Servidores Eclipse Jetty pueden ser forzados a consumir CPU excesiva al procesar solicitudes HTTP con múltiples encabezados Accept que contienen muchos parámetros de calidad. Los atacantes pueden causar indisponibilidad del servicio agotando recursos del servidor.

Detalle técnico

Vulnerabilidad de complejidad algorítmica (CWE-407) en Jetty versiones 9.4.6 hasta 9.4.36, 10.0.0 y 11.0.0 permite que atacantes remotos exploten la complejidad mediante solicitudes HTTP malformadas con múltiples encabezados Accept conteniendo numerosos parámetros de calidad (q), resultando en consumo prolongado de CPU y denegación de servicio.

Resumen generado y traducido por IA a partir de la descripción oficial.
In Eclipse Jetty 9.4.6.v20170531 to 9.4.36.v20210114 (inclusive), 10.0.0, and 11.0.0 when Jetty handles a request containing multiple Accept headers with a large number of “quality” (i.e. q) parameters, the server may enter a denial of service (DoS) state due to high CPU usage processing those quality values, resulting in minutes of CPU time exhausted processing those quality values.
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H