← volver
CVE-2020-27223mediumCWE-407

CVE-2020-27223

35Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.2epss 78%
probabilidad de explotación
78%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
8 productos (52 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 8 · Red Hat OpenShift Container Platform 4 · Red Hat Enterprise Linux 6 · Red Hat Integration Camel Quarkus 1 · y otros 3
no_fix_planned: Out of support scope
Corregido
10 productos (24 componentes)
8Base-RHMTC-1.4 · Red Hat OpenShift Container Platform 3.11 · Red Hat OpenShift Container Platform 4.5 · Red Hat OpenShift Container Platform 4.6 · 7Server-RHMTC-1.4 · y otros 5
No afectado
6 productos (147 componentes) — porque el código vulnerable no está presente en el producto
Red Hat OpenShift Container Platform 3.11 · Red Hat OpenShift Container Platform 4.5 · Red Hat OpenShift Container Platform 4.6 · Red Hat Decision Manager 7 · Red Hat Process Automation 7 · y otros 1
En resumen

Servidores Eclipse Jetty pueden ser forzados a consumir CPU excesiva al procesar solicitudes HTTP con múltiples encabezados Accept que contienen muchos parámetros de calidad. Los atacantes pueden causar indisponibilidad del servicio agotando recursos del servidor.

Detalle técnico

Vulnerabilidad de complejidad algorítmica (CWE-407) en Jetty versiones 9.4.6 hasta 9.4.36, 10.0.0 y 11.0.0 permite que atacantes remotos exploten la complejidad mediante solicitudes HTTP malformadas con múltiples encabezados Accept conteniendo numerosos parámetros de calidad (q), resultando en consumo prolongado de CPU y denegación de servicio.

Resumen generado y traducido por IA a partir de la descripción oficial.
In Eclipse Jetty 9.4.6.v20170531 to 9.4.36.v20210114 (inclusive), 10.0.0, and 11.0.0 when Jetty handles a request containing multiple Accept headers with a large number of “quality” (i.e. q) parameters, the server may enter a denial of service (DoS) state due to high CPU usage processing those quality values, resulting in minutes of CPU time exhausted processing those quality values.
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H