Vulnerability Bulletins |
Vulnerabilidades en Apache Tomcat |
|
Vulnerability classification |
|
Property | Value |
Confidence level | Oficial |
Impact | Denegación de Servicio |
Dificulty | Avanzado |
Required attacker level | Acceso remoto sin cuenta a un servicio exotico |
System information |
|
Property | Value |
Affected manufacturer | GNU/Linux |
Affected software |
Apache Tomcat 5.x Apache Tomcat 6.x Apache Tomcat 7.x |
Description |
|
Se han descubierto dos vulnerabilidades en Apache Tomcat, que podrían permitir a un atacante remoto causar una denegación de servicio: - Vulnerabilidad en la función parseHeaders, en InternalNioInputBuffer.java, debida a que cuando procesa las cabeceras de peticiones, no verifica correctamente el tamaño permitido, lo que podría permitir a un atacante remoto provocar una denegación de servicio (esta vulnerabilidad está presente en las versiones 6.0.0-6.0.35 y 7.0.0-7.0.27). - Vulnerabilidad en el mecanismo de autenticación DIGEST, debida a que no verifica correctamente el estado del servidor (esta vulnerabilidad está presente en las versiones 5.5.0-5.5.35, 6.0.0-6.0.35 y 7.0.0-7.0.29). |
|
Solution |
|
Se recomienda actualizar a las últimas versiones publicadas (5.5.36, 6.0.36 o 7.0.30). | |
Standar resources |
|
Property | Value |
CVE |
CVE-2012-2733 CVE-2012-3439 |
BID | |
Other resources |
|
Aviso de seguridad oficial para Apache Tomcat 7.x http://tomcat.apache.org/security-7.html#Fixed_in_Apache_Tomcat_7.0.30 Aviso de seguridad oficial para Apache Tomcat 6.x http://tomcat.apache.org/security-6.html#Fixed_in_Apache_Tomcat_6.0.36 Aviso de seguridad oficial para Apache Tomcat 5.x http://tomcat.apache.org/security-5.html#Fixed_in_Apache_Tomcat_5.5.36 |
Version history |
||
Version | Comments | Date |
1.0 | Aviso emitido | 2012-11-11 |