int(6521)

Vulnerability Bulletins


Vulnerabilidades en Apache Tomcat

Vulnerability classification

Property Value
Confidence level Oficial
Impact Denegación de Servicio
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Apache Tomcat 5.x
Apache Tomcat 6.x
Apache Tomcat 7.x

Description

Se han descubierto dos vulnerabilidades en Apache Tomcat, que podrían permitir a un atacante remoto causar una denegación de servicio:

- Vulnerabilidad en la función parseHeaders, en InternalNioInputBuffer.java, debida a que cuando procesa las cabeceras de peticiones, no verifica correctamente el tamaño permitido, lo que podría permitir a un atacante remoto provocar una denegación de servicio (esta vulnerabilidad está presente en las versiones 6.0.0-6.0.35 y 7.0.0-7.0.27).

- Vulnerabilidad en el mecanismo de autenticación DIGEST, debida a que no verifica correctamente el estado del servidor (esta vulnerabilidad está presente en las versiones 5.5.0-5.5.35, 6.0.0-6.0.35 y 7.0.0-7.0.29).

Solution

Se recomienda actualizar a las últimas versiones publicadas (5.5.36, 6.0.36 o 7.0.30).

Standar resources

Property Value
CVE CVE-2012-2733
CVE-2012-3439
BID

Other resources

Aviso de seguridad oficial para Apache Tomcat 7.x
http://tomcat.apache.org/security-7.html#Fixed_in_Apache_Tomcat_7.0.30

Aviso de seguridad oficial para Apache Tomcat 6.x
http://tomcat.apache.org/security-6.html#Fixed_in_Apache_Tomcat_6.0.36

Aviso de seguridad oficial para Apache Tomcat 5.x
http://tomcat.apache.org/security-5.html#Fixed_in_Apache_Tomcat_5.5.36

Version history

Version Comments Date
1.0 Aviso emitido 2012-11-11
Ministerio de Defensa
CNI
CCN
CCN-CERT