Bulletin d'alerte Debian

DSA-246-1 tomcat -- Informations rendues publiques, failles sur les éléments dynamiques

Date du rapport :
29 janvier 2003
Paquets concernés :
tomcat
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2003-0042, CVE-2003-0043, CVE-2003-0044.
Plus de précisions :

Les développeurs de tomcat ont découvert plusieurs problèmes dans tomcat version 3.x. Le projet Common Vulnerabilities and Exposures identifie les problèmes suivants :

  • CAN-2003-0042 : Une requête maligne peut permettre d'avoir la liste du contenu d'un répertoire même si un fichier index.html, index.jsp ou autre nom par défaut est présent. Les contenus des fichiers peuvent être également renvoyés ;
  • CAN-2003-0043 : Une application web maligne pourrait lire le contenu de certains fichiers extérieurs à l'application via le fichier web.xml malgré la présence d'un gestionnaire de sécurité. Le contenu des fichiers faisant partie d'un document XML serait accessible ;
  • CAN-2003-0044 : Une faille sur les éléments dynamiques a été découverte dans l'application web échantillon qui permet à des attaquants distants d'exécuter du code scripté arbitraire.

Pour la distribution stable (Woody), ce problème a été corrigé dans la version 3.3a-4woody.1.

L'ancienne distribution stable (Potato) ne contient pas le paquet tomcat.

Pour la distribution instable (Sid), ce problème a été corrigé dans la version 3.3.1a-1.

Nous vous recommandons de mettre à jour votre paquet tomcat.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/contrib/t/tomcat/tomcat_3.3a-4woody1.dsc
http://security.debian.org/pool/updates/contrib/t/tomcat/tomcat_3.3a-4woody1.diff.gz
http://security.debian.org/pool/updates/contrib/t/tomcat/tomcat_3.3a.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/contrib/t/tomcat/tomcat_3.3a-4woody1_all.deb
Intel IA-32:
http://security.debian.org/pool/updates/contrib/t/tomcat/libapache-mod-jk_3.3a-4woody1_i386.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.