Alerta de Segurança Debian

DSA-395-1 tomcat4 -- manuseio incorreto da entrada

Data do Alerta:
15 Out 2003
Pacotes Afetados:
tomcat4
Vulnerável:
Sim
Referência à base de dados de segurança:
Na base de dados do BugTraq (na SecurityFocus): ID BugTraq 8824.
No dicionário CVE do Mitre: CVE-2003-0866.
Informações adicionais:

Aldrin Martoq descobriu uma vulnerabilidade do tipo negação de serviço (DoS) no Apache Tomcat 4.0.x. Enviar várias requisições não-HTTP para o conector HTTP do Tomcat, faz com que ele rejeite as próximas requisições nessa porta até que ele seja reiniciado.

Para a atual distribuição estável (woody) esse problema foi corrigido na versão 4.0.3-3woody3.

A versão do tomcat (4.1.24-2) na distribuição instável (sid) não possui esse problema.

Nós recomendamos que você atualize seu pacote tomcat e reinicie o servidor tomcat.

Corrigido em:

Debian GNU/Linux 3.0 (woody)

Fonte:
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.dsc
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.diff.gz
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3.orig.tar.gz
Componente independente de arquitetura:
http://security.debian.org/pool/updates/contrib/t/tomcat4/libtomcat4-java_4.0.3-3woody3_all.deb
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4-webapps_4.0.3-3woody3_all.deb
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3_all.deb

Checksums MD5 dos arquivos listados estão disponíveis no alerta original.