CVE-2021-28164
70Vexday Risk Score
Corrige pronto. Ella tiene exploit funcional público.
ssvc Attendcvss 5.3epss 82%
de la publicación al arma204 días
Publicada en NVD1 abr
1ª PoC+204d
metasploit+105d
probabilidad de explotación
82%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
3 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Red Hatdocumento VEX ↗
Afectado
7 productos (50 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 8 · Red Hat JBoss Fuse 6 · Red Hat OpenStack Platform 13 (Queens) · Red Hat Integration Camel Quarkus 1 · y otros 2
no_fix_planned: Out of support scope
Corregido
9 productos (39 componentes)
Red Hat Developer Tools for Red Hat Enterprise Linux Server (v. 7) · Red Hat Developer Tools for Red Hat Enterprise Linux Workstation (v. 7) · RHAF Camel-K 1.8 · Red Hat AMQ 7.8.2 · Red Hat AMQ 7.9.0 · y otros 4
No afectado
2 productos (7 componentes) — porque el código vulnerable no está presente en el producto
Red Hat OpenShift Container Platform 4 · Red Hat OpenShift Container Platform 3.11
In Eclipse Jetty 9.4.37.v20210219 to 9.4.38.v20210224, the default compliance mode allows requests with URIs that contain %2e or %2e%2e segments to access protected resources within the WEB-INF directory. For example a request to /context/%2e/WEB-INF/web.xml can retrieve the web.xml file. This can reveal sensitive information regarding the implementation of a web application.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Productos afectados
The Eclipse Foundation · Eclipse JettyPoCs públicas encontradas — 3
exploitdbwww.exploit-db.com/exploits/50438no verificadogithubgithub.com/jammy0903/-jettyCVE-2021-28164-★ 0cve_referencepacketstormsecurity.com/files/164590/Jetty-9.4.37.v20210219-Information-Disclosure.htmlno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
http://packetstormsecurity.com/files/164590/Jetty-9.4.37.v20210219-Information-Disclosure.htmlhttps://github.com/eclipse/jetty.project/security/advisories/GHSA-v7ff-8wcx-gmc5https://lists.apache.org/thread.html/r0841b06b48324cfc81325de3c05a92e53f997185f9d71ff47734d961%40%3Cissues.solr.apache.org%3Ehttps://lists.apache.org/thread.html/r111f1ce28b133a8090ca4f809a1bdf18a777426fc058dc3a16c39c66%40%3Cissues.solr.apache.org%3Ehttps://lists.apache.org/thread.html/r2a3ea27cca2ac7352d392b023b72e824387bc9ff16ba245ec663bdc6%40%3Cissues.zookeeper.apache.org%3Ehttps://lists.apache.org/thread.html/r2ea2f0541121f17e470a0184843720046c59d4bde6d42bf5ca6fad81%40%3Cissues.solr.apache.org%3Ehttps://lists.apache.org/thread.html/r3c55b0baa4dc38958ae147b2f216e212605f1071297f845e14477d36%40%3Cissues.zookeeper.apache.org%3Ehttps://lists.apache.org/thread.html/r4a66bfbf62281e31bc1345ebecbfd96f35199eecd77bfe4e903e906f%40%3Cissues.ignite.apache.org%3Ehttps://lists.apache.org/thread.html/r4b1fef117bccc7f5fd4c45fd2cabc26838df823fe5ca94bc42a4fd46%40%3Cissues.ignite.apache.org%3Ehttps://lists.apache.org/thread.html/r5b3693da7ecb8a75c0e930b4ca26a5f97aa0207d9dae4aa8cc65fe6b%40%3Cissues.ignite.apache.org%3Ehttps://lists.apache.org/thread.html/r6ac9e263129328c0db9940d72b4a6062e703c58918dd34bd22cdf8dd%40%3Cissues.ignite.apache.org%3Ehttps://lists.apache.org/thread.html/r763840320a80e515331cbc1e613fa93f25faf62e991974171a325c82%40%3Cdev.zookeeper.apache.org%3E