int(465)

Boletines de Vulnerabilidades


Vulnerabilidad de denegación de servicio (DoS) en Apache Tomcat 4.0.x

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Denegación de Servicio
Dificultad Principiante
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Apache Tomcat 4.0.x
Sun Solaris 9
Sun Solaris 10

Descripción

Se ha descubierto una vulnerabilidad de denegación de servicio (DoS) en Apache Tomcat 4.0.x. Al enviar varias peticiones que no eran HTTP al conector HTTP de Tomcat provocaba que Tomcat rechazara las siguientes peticiones realizadas a ese puerto hasta que se reiniciara.

Aunque sólo Debian ha emitido un aviso acerca de esta vulnerabilidad, ésta afecta a todas las distribuciones GNU/Linux que incluyen el paquete Tomcat.

Solución

Obtenga las fuentes del software y compílelo usted mismo, o bien aplique los mecanismos de actualización propios de su sistema.


Actualización de software:
Apache Tomcat
http://jakarta.apache.org/tomcat/

Debian GNU/Linux
Debian GNU/Linux 3.0 (woody); sources
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.dsc
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3.diff.gz
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3.orig.tar.gz
Architecture-independent component:
http://security.debian.org/pool/updates/contrib/t/tomcat4/libtomcat4-java_4.0.3-3woody3_all.deb
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4-webapps_4.0.3-3woody3_all.deb
http://security.debian.org/pool/updates/contrib/t/tomcat4/tomcat4_4.0.3-3woody3_all.deb

Sun (239312)
Solaris 10 / SPARC / patch 122911-12
Solaris 10 / x86 / patch 122912-12
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Identificadores estándar

Propiedad Valor
CVE CAN-2003-0866
BID 4575

Recursos adicionales

DSA-395-1 tomcat4 -- incorrect input handling
http://www.debian.org/security/2003/dsa-395.en.html

Sun Alert Notification (239312)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-239312-1

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2003-10-20
1.1 Aviso emitido por Sun (239312). BID añadido, XF añadido. 2008-07-01