Bulletin d'alerte Debian

DSA-1468-1 tomcat5.5 -- Plusieurs vulnérabilités

Date du rapport :
20 janvier 2008
Paquets concernés :
tomcat5.5
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2008-0128, CVE-2007-2450.
Plus de précisions :

Plusieurs vulnérabilités à distance ont été découvertes dans le moteur JSP et microserveur Tomcat. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :

  • CVE-2008-0128

    Olaf Kock a découvert que le chiffrement HTTPS n'était pas suffisamment fort pour les cookies single-sign-on. Cela peut entraîner une divulgation d'informations.

  • CVE-2007-2450

    On a découvert que les applications Manager et Host Manager ne réalisaient pas de vérifications suffisantes des entrées. Cela peut conduire à des attaques par scripts intersites.

Cette mise à jour adapte également le paquet tomcat5.5-webapps aux droits restreints induits dans le bulletin de sécurité précédent sur tomcat5.5. Cependant, il convient de noter que tomcat5.5-webapps ne sert qu'à fins de démonstration et de documentation et ne devrait pas être utilisé sur des systèmes de production.

L'ancienne distribution stable (Sarge) ne contient pas de paquet tomcat5.5.

Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 5.5.20-2etch2.

Pour la distribution instable (Sid), ces problèmes seront corrigés prochainement.

Nous vous recommandons de mettre à jour vos paquets tomcat5.5.

Corrigé dans :

Debian GNU/Linux 4.0 (stable)

Source :
http://security.debian.org/pool/updates/main/t/tomcat5.5/tomcat5.5_5.5.20.orig.tar.gz
http://security.debian.org/pool/updates/main/t/tomcat5.5/tomcat5.5_5.5.20-2etch2.diff.gz
http://security.debian.org/pool/updates/main/t/tomcat5.5/tomcat5.5_5.5.20-2etch2.dsc
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/main/t/tomcat5.5/tomcat5.5-admin_5.5.20-2etch2_all.deb
http://security.debian.org/pool/updates/main/t/tomcat5.5/libtomcat5.5-java_5.5.20-2etch2_all.deb
http://security.debian.org/pool/updates/main/t/tomcat5.5/tomcat5.5_5.5.20-2etch2_all.deb
http://security.debian.org/pool/updates/main/t/tomcat5.5/tomcat5.5-webapps_5.5.20-2etch2_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.