int(5446)

Vulnerability Bulletins


Múltiples vulnerabilidades en Apache Tomcat

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Apache Tomcat 5.5.0 - 5.5.29
Apache Tomcat 6.0.0 - 6.0.27
Apache Tomcat 7.0.0

Description

Se han descubierto múltiples vulnerabilidades en Apache Tomcat. Las vulnerabilidades son descritas a continuación:

- CVE-2009-2696: Se ha encontrado una vulnerabilidad de tipo cross-site scripting en Apache Tomcat. La vulnerabilidad reside en un error de "jsp/cal/cal2.jsp" dentro del calendario de los ejemplos web. Un atacante remoto podría ejecutar código script o HTML arbitrario mediante el parámetro "time".

- CVE-2010-2227: Se ha descubierto una vulnerabilidad en Apache Tomcat 5.5.0 a 5.5.29, 6.0.0 a 6.0.27, y 7.0.0 beta. La vulnerabilidad reside en un error a la hora de manejar cabeceras Transfer-Encoding inválidas. Un atacante remoto podría causar una denegación de servicio u obtener información sensible mediante una cabecera especialmente manipulada.

Solution



Actualización de software

Red Hat (RHSA-2010:0580-1)
RHEL Desktop Workstation (v. 5 cliente)
Red Hat Enterprise Linux (v. 5 servidor)
Red Hat Enterprise Linux Desktop (v. 5 cliente)
https://rhn.redhat.com/

Red Hat (RHSA-2010:0583-1)
Red Hat Developer Suite v.3
Red Hat Developer Suite v.3
Red Hat Developer Suite v.3
https://rhn.redhat.com/
Red Hat (RHSA-2010:0582-1)
Red Hat Application Server v2 4AS
Red Hat Application Server v2 4ES
Red Hat Application Server v2 4WS
https://rhn.redhat.com/

Standar resources

Property Value
CVE CVE-2009-2696
CVE-2010-2227
BID 41544

Other resources

Red Hat Security Advisory (RHSA-2010:0580-1)
https://rhn.redhat.com/errata/RHSA-2010-0580.html

Red Hat Security Advisory (RHSA-2010:0582-1)
https://rhn.redhat.com/errata/RHSA-2010-0582.html

Red Hat Security Advisory (RHSA-2010:0583-1)
https://rhn.redhat.com/errata/RHSA-2010-0583.html

Version history

Version Comments Date
1.0 Aviso emitido, aviso emitido por Red Hat (RHSA-2010:0582-1), aviso emitido por Red Hat (RHSA-2010:0583-1) 2010-08-31
Ministerio de Defensa
CNI
CCN
CCN-CERT