Ad

CVE-2026-9561

HIGH CVSS 4.0: 8,8 EPSS 0.19%
Обновлено 18 августа 2026
Eclipse
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 5.0.0 — 5.6.2
Устранено в версии 5.6.2
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-348, CWE-807
Поставщик Eclipse
Публичный эксплойт Нет

Версии Eclipse Kura до 5.6.2 доверяют предоставленному клиентом HTTP-заголовку X-Forwarded-For как авторитетному источнику IP-адреса клиента в записях журнала аудита. Компоненты org.eclipse.kura.web2 (веб-консоль) и org.eclipse.kura.rest.provider (REST API) используют этот заголовок в качестве основного источника IP при инициализации контекста аудита, а org.eclipse.kura.jetty.customizer безоговорочно устанавливает ForwardedRequestCustomizer Jetty на всех коннекторах HTTP/HTTPS, в результате чего HttpServletRequest.getRemoteAddr() отражать значение заголовка, контролируемого злоумышленником. Удаленный злоумышленник, не прошедший проверку подлинности, может использовать эту уязвимость для обхода средств защиты от перебора на основе IP, таких как Fail2ban, путем подмены зарегистрированного IP-адреса на немаршрутизируемое значение, позволяя атаке методом перебора продолжаться незамеченной, или вызвать отказ в обслуживании третьей стороны, внедрив IP-адрес жертвы и заблокировав этот адрес.

Показать оригинальное описание (EN)

Eclipse Kura versions prior to 5.6.2 trust the client-supplied X-Forwarded-For HTTP header as the authoritative source of the client IP address in audit log entries. The org.eclipse.kura.web2 (Web Console) and org.eclipse.kura.rest.provider (REST API) components use this header as the primary IP source when initializing audit context, and org.eclipse.kura.jetty.customizer unconditionally installs Jetty's ForwardedRequestCustomizer on all HTTP/HTTPS connectors, causing HttpServletRequest.getRemoteAddr() to reflect the attacker-controlled header value. An unauthenticated remote attacker can exploit this vulnerability to bypass IP-based brute-force protections — such as fail2ban — by spoofing the logged IP address to a non-routable value, allowing a brute-force attack to proceed undetected, or to cause a denial of service against a third party by injecting a victim's IP address and triggering a ban on that address.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Eclipse Kura
cpe:2.3:a:eclipse:kura:*:*:*:*:*:*:*:*
5.0.0 5.6.2