A client may issue specially crafted HTTP/1.1 chunked requests to a Jetty server that cause Jetty and an intermediary proxy to interpret different request boundaries, potentially resulting in HTTP request smuggling. This is caused by Jetty accepting a lone LF character as a terminator in parts of chunked request parsing. Depending on the Jetty version and configured HTTP compliance mode, this may occur in chunk extensions, chunk data termination, or trailer termination.
{
"binaries": [
{
"binary_name": "jetty",
"binary_version": "6.1.26-1ubuntu1.2"
},
{
"binary_name": "libjetty-extra",
"binary_version": "6.1.26-1ubuntu1.2"
},
{
"binary_name": "libjetty-extra-java",
"binary_version": "6.1.26-1ubuntu1.2"
},
{
"binary_name": "libjetty-java",
"binary_version": "6.1.26-1ubuntu1.2"
}
]
}