Bulletin d'alerte Debian

DSA-395-1 tomcat4 -- Mauvaise gestion des entrées

Date du rapport :
15 octobre 2003
Paquets concernés :
tomcat4
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 8824.
Dans le dictionnaire CVE du Mitre : CVE-2003-0866.
Plus de précisions :

Aldrin Martoq a découvert une faille de sécurité causant un déni de service dans Apache Tomcat 4.0.x. Envoyer plusieurs requêtes non-HTTP au connecteur HTTP Tomcat force ce dernier à rejeter les autres requêtes sur ce port jusqu'à son prochain redémarrage.

Pour la distribution stable (Woody), ce problème est corrigé dans la version 4.0.3-3woody3.

Pour la distribution instable (Sid), ce problème n'existe pas dans la version actuelle 4.1.24-2.

Nous vous recommandons de mettre à jour votre paquet tomcat4 et de redémarrer le serveur tomcat.

Corrigé dans :

Debian GNU/Linux 3.0 (woody)

Source :
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.dsc
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.diff.gz
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3.orig.tar.gz
Composant indépendant de l'architecture :
http://security.debian.org/pool/updates/contrib/t/tomcat4/libtomcat4-java_4.0.3-3woody3_all.deb
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4-webapps_4.0.3-3woody3_all.deb
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3_all.deb

Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.