对于 Eclipse Jetty 版本 9.4.37-9.4.42、10.0.1-10.0.5 和 11.0.1-11.0.5,可以使用一些编码字符来制作 URI 以访问 WEB-INF 目录的内容和/或绕过一些安全限制。这是 CVE-2021-28164/GHSA-v7ff-8wcx-gmc5 中报告的漏洞的变体。访问 /%u002e/WEB-INF/web.xml可以绕过安全限制,读取到webxml内容.
vulfocus
9.4.37 ≤ Eclipse Jetty ≤ 9.4.42
10.0.1 ≤ Eclipse Jetty ≤ 10.0.5
11.0.1 ≤ Eclipse Jetty ≤ 11.0.5
1、开启靶机,访问后界面如下:

2、随意请求不存在的页面,返回404。

访问如下payload就可绕过,访问web.xml。
/%u002e/WEB-INF/web.xml
