7.5

CVE-2018-12545

In Eclipse Jetty version 9.3.x and 9.4.x, the server is vulnerable to Denial of Service conditions if a remote client sends either large SETTINGs frames container containing many settings, or many small SETTINGs frames. The vulnerability is due to the additional CPU and memory allocations required to handle changed settings.

Daten sind bereitgestellt durch National Vulnerability Database (NVD)
EclipseJetty Version9.3.0 Update20150601
EclipseJetty Version9.3.0 Update20150608
EclipseJetty Version9.3.0 Update20150612
EclipseJetty Version9.3.0 Updatemaintenance0
EclipseJetty Version9.3.0 Updatemaintenance1
EclipseJetty Version9.3.0 Updatemaintenance2
EclipseJetty Version9.3.0 Updaterc0
EclipseJetty Version9.3.0 Updaterc1
EclipseJetty Version9.3.1 Update20150714
EclipseJetty Version9.3.2 Update20150730
EclipseJetty Version9.3.3 Update20150825
EclipseJetty Version9.3.3 Update20150827
EclipseJetty Version9.3.4 Update20151005
EclipseJetty Version9.3.4 Update20151007
EclipseJetty Version9.3.4 Updaterc0
EclipseJetty Version9.3.4 Updaterc1
EclipseJetty Version9.3.5 Update20151012
EclipseJetty Version9.3.6 Update20151106
EclipseJetty Version9.3.7 Update20160115
EclipseJetty Version9.3.7 Updaterc0
EclipseJetty Version9.3.7 Updaterc1
EclipseJetty Version9.3.8 Update20160311
EclipseJetty Version9.3.8 Update20160314
EclipseJetty Version9.3.8 Updaterc0
EclipseJetty Version9.3.9 Update20160517
EclipseJetty Version9.3.9 Updatemaintenance_0
EclipseJetty Version9.3.9 Updatemaintenance_1
EclipseJetty Version9.3.10 Update20160621
EclipseJetty Version9.3.10 Updatemaintenance_0
EclipseJetty Version9.3.11 Update20160721
EclipseJetty Version9.3.11 Updatemaintenance_0
EclipseJetty Version9.3.12 Update20160915
EclipseJetty Version9.3.13 Update20161014
EclipseJetty Version9.3.13 Updatemaintenance_0
EclipseJetty Version9.3.14 Update20161028
EclipseJetty Version9.3.15 Update20161220
EclipseJetty Version9.3.16 Update20170119
EclipseJetty Version9.3.16 Update20170120
EclipseJetty Version9.3.17 Update20170317
EclipseJetty Version9.3.17 Updaterc0
EclipseJetty Version9.3.18 Update20170406
EclipseJetty Version9.3.19 Update20170502
EclipseJetty Version9.3.20 Update20170531
EclipseJetty Version9.3.21 Update20170918
EclipseJetty Version9.3.21 Updatemaintenance_0
EclipseJetty Version9.3.21 Updaterc0
EclipseJetty Version9.3.22 Update20171030
EclipseJetty Version9.3.23 Update20180228
EclipseJetty Version9.3.24 Update20180605
EclipseJetty Version9.4.0 Update20161207
EclipseJetty Version9.4.0 Update20161208
EclipseJetty Version9.4.0 Update20180619
EclipseJetty Version9.4.0 Updatemaintenance_0
EclipseJetty Version9.4.0 Updatemaintenance_1
EclipseJetty Version9.4.0 Updaterc0
EclipseJetty Version9.4.0 Updaterc1
EclipseJetty Version9.4.0 Updaterc2
EclipseJetty Version9.4.0 Updaterc3
EclipseJetty Version9.4.1 Update20170120
EclipseJetty Version9.4.1 Update20180619
EclipseJetty Version9.4.2 Update20170220
EclipseJetty Version9.4.2 Update20180619
EclipseJetty Version9.4.3 Update20170317
EclipseJetty Version9.4.3 Update20180619
EclipseJetty Version9.4.4 Update20170410
EclipseJetty Version9.4.4 Update20170414
EclipseJetty Version9.4.4 Update20180619
EclipseJetty Version9.4.5 Update20170502
EclipseJetty Version9.4.5 Update20180619
EclipseJetty Version9.4.6 Update20170531
EclipseJetty Version9.4.6 Update20180619
EclipseJetty Version9.4.7 Update20170914
EclipseJetty Version9.4.7 Update20180619
EclipseJetty Version9.4.7 Updaterc0
EclipseJetty Version9.4.8 Update20171121
EclipseJetty Version9.4.8 Update20180619
EclipseJetty Version9.4.9 Update20180320
EclipseJetty Version9.4.10 Update20180503
EclipseJetty Version9.4.10 Updaterc0
EclipseJetty Version9.4.10 Updaterc1
EclipseJetty Version9.4.11 Update20180605
EclipseJetty Version9.4.12 Updaterc0
EclipseJetty Version9.4.12 Updaterc1
EclipseJetty Version9.4.12 Updaterc2
FedoraprojectFedora Version28
Zu dieser CVE wurde keine CISA KEV oder CERT.AT-Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 6.28% 0.906
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
nvd@nist.gov 7.5 3.9 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
nvd@nist.gov 5 10 2.9
AV:N/AC:L/Au:N/C:N/I:N/A:P
CWE-400 Uncontrolled Resource Consumption

The product does not properly control the allocation and maintenance of a limited resource, thereby enabling an actor to influence the amount of resources consumed, eventually leading to the exhaustion of available resources.

CWE-770 Allocation of Resources Without Limits or Throttling

The product allocates a reusable resource or group of resources on behalf of an actor without imposing any restrictions on the size or number of resources that can be allocated, in violation of the intended security policy for that actor.