SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Apache Tomcat Tomcat Manager : Cross-Site Scripting
22/01/2007 08H38
Référence Secunia : SA13737
Date de publication : 2005-01-06
Dernière mise à jour : 2005-05-02
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Apache Tomcat 5.x
Description :
Oliver Karow a découvert quelques vulnérabilités dans Apache Tomcat, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques cross-site scripting.
Various l'entrée passée à the "Tomcat Manager" n'est pas correctement filtrée avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
Exemple :
http://[hôte]:8080/manager/html/[code]
http://[hôte]:8080/manager/html/stop?path=[code]
http://[hôte]:8080/manager/html/start?path=[code]
L'exploitation de ce problème est possible seulement si l'utilisateur a été authentifié.
Les vulnérabilités ont été confirmées en version 5.5.4. Les autres versions pourraient également être affectées.
Solutions :
Mettre à jour en version 5.5.7 ou supérieure.
Vulnérabilité découverte par :
Oliver Karow
Historique :
2005-05-02: Section "Solution" mise à jour.
Référence :
http://www.oliverkarow.de/research/jakarta556_xss.txt
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|