 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 06 octobre 2008
No CERTA-2008-AVI-392-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Apache Tomcat
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-392-001 |
| Titre |
Multiples
vulnérabilités dans Apache
Tomcat |
| Date de la première
version |
07 août 2008 |
| Date de la dernière
version |
06 octobre 2008 |
| Source(s) |
Bulletins de mise à jour
Apache Tomcat |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Contournement de la politique de sécurité.
- Apache Tomcat version 4.1.37 et versions
antérieures ;
- Apache Tomcat version 5.5.26 et versions
antérieures ;
- Apache Tomcat version 6.0.16 et versions
antérieures.
Deux vulnérabilités ont été
découvertes dans le serveur web Apache Tomcat. Ces vulnérabilités
peuvent être exploitées afin de contourner la
politique de sécurité.
Deux vulnérabilités ont été
découvertes dans les versions ,
et d'Apache Tomcat :
- la première vulnérabilité est due
à une mauvaise gestion des arguments passés
à la fonction
HttpServletResponse.sendError(). Cette
vulnérabilité peut être exploitée
afin de réaliser une attaque par injection de code
indirecte (Cross Site Scripting)
;
- la seconde vulnérabilité permet d'atteindre
des ressources en accès restreint.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 07 août 2008
- version initiale.
- 06 octobre 2008
- ajout des références aux distributions
Linux.
CERTA
2012-01-04
|
 |