# Jetty URI 解析无效授权漏洞
## 漏洞概述
Eclipse Jetty 的 HttpURI 类在解析 URI 时对 authority 段的验证不足,这可能导致与常见浏览器在解析无效 URI 时的行为不同,从而引发开放重定向攻击或 SSRF 攻击。
## 影响版本
未具体列出受影响的版本。
## 细节
HttpURI 类在解析 URI 时,对于 authority 段的验证不足。这意味着当 URI 违反 RRC(规则、限制和约束)标准时,Jetty 中的 HttpURI 类和常见浏览器在提取主机名时可能存在差异。具体来说,HttpURI 类和浏览器在处理某些无效 URI 时,可能会提取不同的主机名。
## 影响
如果 Jetty 使用的 URI 在经过验证检查后仍然被使用,可能会导致开放重定向攻击或 SSRF 攻击。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: [jetty] URI parsing of invalid authority (#25) · Issues · Eclipse Projects Security / cve-assignement · GitLab -- 🔗来源链接
标签:
神龙速读标题: Added a `UriCompliance.Violation.USER_INFO` to deprecate user info in `HttpURI` by gregw · Pull Request #12012 · jetty/jetty.project · GitHub -- 🔗来源链接
标签:
神龙速读