 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 16 août
2007
No CERTA-2007-AVI-362 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Tomcat
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-362 |
| Titre |
Multiples
vulnérabilités de Tomcat |
| Date de la première
version |
16 août 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité du projet Tomcat |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Injection de code indirecte (cross
site scripting) ;
- contournement de la politique de
sécurité.
Tomcat, versions
antérieures à 6.0.14.
Plusieurs vulnérabilités du moteur de servlets Tomcat permettent à un utilisateur
malveillant de réaliser des injections de code
indirectes ou de voler des identifiants de session.
Plusieurs vulnérabilités sont présentes
dans le moteur de servlets Tomcat :
- (CVE-2007-2449 et CVE-2007-3383) les exemples de
JSP livrés avec le logiciels ne filtrent pas
les données entrées par l'utilisateur. Cette
absence de filtrage permet la réalisation malveillante
d'injections de code indirectes (cross
site scripting) ;
- (CVE-2007-2450) les applications web Manager et Host
Manager ne filtrent pas les données
entrées par l'utilisateur. Cette absence de filtrage
permet la réalisation malveillante d'injections de
code indirectes (cross site
scripting) ;
- (CVE-2007-3382) le moteur Tomcat ne traite pas de manière
correcte le caractère apostrophe (') quand il
sert de délimiteur dans des cookies. Dans certaines conditions, cette
erreur permet la divulgation de l'identifiant de session et
le détournement de cette session ;
- (CVE-2007-3385) le moteur Tomcat ne traite pas de manière
correcte la séquence de caractères /TT>
utilisée des cookies. Dans
certaines conditions, cette erreur permet la divulgation de
l'identifiant de session et le détournement de cette
session ;
- (CVE-2007-3386) la servlet Host
Manager ne filtre pas les données
entrées par l'utilisateur. Cette absence de filtrage
permet la réalisation malveillante d'injections de
code indirectes (cross site
scripting).
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 16 août 2007
- version initiale.
CERTA
2012-01-04
|
 |