0x01 漏洞描述

对于 Eclipse Jetty 版本 9.4.37-9.4.42、10.0.1-10.0.5 和 11.0.1-11.0.5,可以使用一些编码字符来制作 URI 以访问 WEB-INF 目录的内容和/或绕过一些安全限制。这是 CVE-2021-28164/GHSA-v7ff-8wcx-gmc5 中报告的漏洞的变体。访问 /%u002e/WEB-INF/web.xml可以绕过安全限制,读取到webxml内容.

0x02 漏洞影响

vulfocus

9.4.37 ≤ Eclipse Jetty ≤ 9.4.42

10.0.1 ≤ Eclipse Jetty ≤ 10.0.5

11.0.1 ≤ Eclipse Jetty ≤ 11.0.5

0x03 漏洞复现

1、开启靶机,访问后界面如下:

Untitled

2、随意请求不存在的页面,返回404。

Untitled

访问如下payload就可绕过,访问web.xml。

/%u002e/WEB-INF/web.xml

Untitled