Рекомендация Debian по безопасности

DSA-2725-1 tomcat6 -- несколько уязвимостей

Дата сообщения:
18.07.2013
Затронутые пакеты:
tomcat6
Уязвим:
Да
Ссылки на базы данных по безопасности:
В каталоге Mitre CVE: CVE-2012-3544, CVE-2013-2067.
Более подробная информация:

В сервлете Tomcat и движке JSP были найдены две уязвимости:

  • CVE-2012-3544

    Фильтр ввода для передачи данных в виде частей может вызвать высокое потребление ресурсов из-за неправильно сформированных последовательностей CRLF, что приводит к отказу в обслуживании.

  • CVE-2013-2067

    Модуль FormAuthenticator уязвимо по отношению к фиксации сессии.

В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в версии 6.0.35-1+squeeze3. Данное обновление включает в себя исправления CVE-2012-2733, CVE-2012-3546, CVE-2012-4431, CVE-2012-4534, CVE-2012-5885, CVE-2012-5886 и CVE-2012-5887, которые уже были исправлены в стабильном выпуске.

В стабильном выпуске (wheezy) эти проблемы испарвлены в версии 6.0.35-6+deb7u1.

В нестабильном выпуске (sid) эти проблемы будут исправлены позже.

Рекомендуется обновить пакеты tomcat6.