U radu programskog paketa Tomcat5 uočeno je nekoliko sigurnosnih propusta. Napadači ih mogu iskoristiti za čitanje i pisanje u proizvoljnom direktoriju, izvođenje XSS napada, ponovno pokretanje sjednice te zabilježavanje korisničke zaporke.

Paket: Apache Tomcat 5.x
Operacijski sustavi: Red Hat Enterprise Linux 5
Kritičnost: 3.7
Problem: pogreška u programskoj komponenti, XSS
Iskorištavanje: lokalno/udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2010-3718, CVE-2011-0013, CVE-2011-1184, CVE-2011-2204
Izvorni ID preporuke: RHSA-2011:1845-01
Izvor: Red Hat
 
Problem:
Propusti su posljedica XSS ranjivosti u Manager aplikaciji, neodgovarajućeg rukovanja HTTP DIGEST autentikacijom te pogreške u MemoryUserDatabase.

Posljedica:
Napadaču omogućuju izvođenje XSS napada, čitanje i pisanje u proizvoljnom direktoriju, te zabilježavanje korisničke zaporke.

Rješenje:
Korisnicima se savjetuje instalacija odgovarajuće nadogradnje.


Izvorni tekst preporuke
Idi na vrh