Otklonjeno je više sigurnosnih propusta u radu programskog paketa Apache Tomcat 6 koje napadač može iskoristiti za napad uskraćivanjem usluga (DoS), otkrivanje podataka te zaobilaženje postavljenih ograničenja.

Paket: Apache Tomcat 6.x
Operacijski sustavi: Red Hat Enterprise Linux 5, Red Hat Enterprise Linux 6
Kritičnost: 6.5
Problem: pogreška u programskoj komponenti
Iskorištavanje: lokalno/udaljeno
Posljedica: otkrivanje osjetljivih informacija, uskraćivanje usluga (DoS), zaobilaženje postavljenih ograničenja
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-1184, CVE-2011-2204, CVE-2011-2526, CVE-2011-3190, CVE-2011-3375, CVE-2011-4858, CVE-2011-5062, CVE-2011-5063, CVE-2011-5064, CVE-2012-0022
Izvorni ID preporuke: RHSA-2012:0682-01
Izvor: Red Hat
 
Problem:
Sigurnosne ranjivosti se javljaju kod obrade određenih atributa kada se koriste HTTP APR ili NIO (Non-Blocking I/O konektori, pogrešne implementacije komponente "HTTP Digest Access Authentication", stvaranja nesigurnih log datoteka prilikom korištenja "MemoryUserDatabase" komponente, nepravilnog rukovanja vrijednostima pojedinih parametara, itd.

Posljedica:
Zloćudni korisnik navedene propuste može iskoristiti za zaobilaženje ograničenja, otkrivanje osjetljivih informacija te DoS (eng. Denial of Service) napad.

Rješenje:
Problem se ispravlja nadogradnjom sustava s izdanim osvježenim inačicama paketa.


Izvorni tekst preporuke
Idi na vrh