Debians sikkerhedsbulletin
DSA-2725-1 tomcat6 -- flere sårbarheder
- Rapporteret den:
- 18. jul 2013
- Berørte pakker:
- tomcat6
- Sårbar:
- Ja
- Referencer i sikkerhedsdatabaser:
- I Mitres CVE-ordbog: CVE-2012-3544, CVE-2013-2067.
- Yderligere oplysninger:
-
To sikkerhedsproblemer er fundet i servlet'en Tomcat og JSP-motoren:
- CVE-2012-3544
Inddatafilteret til
chunked transfer
-indkapslinger, kunne udløse et højt ressourceforbrug gennem misdannede CRLF-sekvenser, medførende et lammelsesangreb (denial of service). - CVE-2013-2067
Modulet FormAuthenticator var sårbart over for sessionsfiksering.
I den gamle stabile distribution (squeeze), er disse problemer rettet i version 6.0.35-1+squeeze3. Opdateringen indeholder også rettelser af CVE-2012-2733, CVE-2012-3546, CVE-2012-4431, CVE-2012-4534, CVE-2012-5885, CVE-2012-5886 og CVE-2012-5887, som allerede er rettet i den stabile udgave.
I den stabile distribution (wheezy), er disse problemer rettet i version 6.0.35-6+deb7u1.
I den ustabile distribution (sid), vil disse problemer snart blive rettet.
Vi anbefaler at du opgraderer dine tomcat6-pakker.
- CVE-2012-3544