Boletines de Vulnerabilidades |
Vulnerabilidad de denegación de servicio (DoS) en Apache Tomcat 4.0.x |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Denegación de Servicio |
| Dificultad | Principiante |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | GNU/Linux |
| Software afectado |
Apache Tomcat 4.0.x Sun Solaris 9 Sun Solaris 10 |
Descripción |
|
|
Se ha descubierto una vulnerabilidad de denegación de servicio (DoS) en Apache Tomcat 4.0.x. Al enviar varias peticiones que no eran HTTP al conector HTTP de Tomcat provocaba que Tomcat rechazara las siguientes peticiones realizadas a ese puerto hasta que se reiniciara. Aunque sólo Debian ha emitido un aviso acerca de esta vulnerabilidad, ésta afecta a todas las distribuciones GNU/Linux que incluyen el paquete Tomcat. |
|
Solución |
|
|
Obtenga las fuentes del software y compílelo usted mismo, o bien aplique los mecanismos de actualización propios de su sistema. Actualización de software: Apache Tomcat http://jakarta.apache.org/tomcat/ Debian GNU/Linux Debian GNU/Linux 3.0 (woody); sources http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.dsc http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.diff.gz http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3.orig.tar.gz Architecture-independent component: http://security.debian.org/pool/updates/contrib/t/tomcat4/libtomcat4-java_4.0.3-3woody3_all.deb http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4-webapps_4.0.3-3woody3_all.deb http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3_all.deb Sun (239312) Solaris 10 / SPARC / patch 122911-12 Solaris 10 / x86 / patch 122912-12 http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE | CAN-2003-0866 |
| BID | 4575 |
Recursos adicionales |
|
|
DSA-395-1 tomcat4 -- incorrect input handling http://www.debian.org/security/2003/dsa-395.en.html Sun Alert Notification (239312) http://sunsolve.sun.com/search/document.do?assetkey=1-66-239312-1 |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2003-10-20 |
| 1.1 | Aviso emitido por Sun (239312). BID añadido, XF añadido. | 2008-07-01 |














