 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 27 octobre 2009
No CERTA-2009-AVI-211-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Apache Tomcat
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-211-001 |
| Titre |
Multiples
vulnérabilités de Apache
Tomcat |
| Date de la première
version |
08 juin 2009 |
| Date de la dernière
version |
27 octobre 2009 |
| Source(s) |
Bulletins de
sécurité Apache Tomcat du 03 juin
2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- atteinte à l'intégrité des
données ;
- atteinte à la confidentialité des
données ;
- injection de code indirecte.
- Apache Tomcat versions 4.1.39 et antérieures
;
- Apache Tomcat versions 5.5.27 et antérieures
;
- Apache Tomcat versions 6.0.18 et antérieures.
Plusieurs vulnérabilités présentes dans
Apache Tomcat permettent à un utilisateur
distant de provoquer un déni de service et de porter
atteinte à la confidentialité et à
l'intégrité des données.
Plusieurs vulnérabilités sont présentes
dans Apache Tomcat :
- la première est relative à une erreur dans
le traitement de certains en-têtes HTTP par le
composant AJP Connector. Elle permet à un
utilisateur distant de provoquer un déni de service
;
- la deuxième concerne certaines
fonctionnalités d'authentification et permet à
un personne distante d'obtenir des identifiants valides
d'utilisateur via des requêtes particulières
;
- la troisième est relative à la gestion des
fichiers web.xml et tld qui peuvent être modifiés
par une application particulière dans une autre
application si celles-ci sont dans la même instance de
Tomcat ;
- la quatrième est due à une
vulnérabilité dans le RequestDispatcher et permet à un
utilisateur malintentionné d'accéder à
des données sensibles ;
- la dernière est due à une erreur dans le
calendrier permettant de réaliser une attaque par
injection de code indirecte.
Se référer aux bulletins de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 08 juin 2009
- version initiale ;
- 27 ocotbre 2009
- ajout de référence CVE et du bulletin
HP-UX.
CERTA
2012-01-04
|
 |