Mehrere entfernt ausnutzbare Verwundbarkeiten wurden in der Tomcat-Servlet-
und -JSP-Engine entdeckt. Das Common Vulnerabilities and
Exposures
-Projekt identifiziert die folgenden Probleme:
Es wurde entdeckt, dass einfache Anführungszeichen (') in Cookies als Trenner betrachtet wurden, was zu einer Informationsenthüllung führen könnte.
Es wurde entdeckt, dass die Zeichenkette \" in Cookies nicht korrekt behandelt wurde, was zu einer Informationsenthüllung führen könnte.
Es wurde entdeckt, dass das Host-Manager-Servlet eine unzureichende Eingabeüberprüfung durchführte, was zu einem Site-übergreifenden Skripting-Angriff benutzt werden könnte.
Es wurde entdeckte, dass die JULI-Logging-Komponente seinen Zielpfad nicht
beschränkte, was eventuell zu einer Diensteverweigerung (denial of
service
) durch Dateiüberschreibungen führen könnte.
Es wurde entdeckt, dass das WebDAV-Servlet für eine absolute Pfad-Überschreitung verwundbar ist.
Die alte Stable-Distribution (Sarge) enthält tomcat5.5 nicht.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 5.5.20-2etch1 behoben.
Für die Unstable-Distribution (Sid) werden diese Probleme bald behoben sein.
Wir empfehlen Ihnen, Ihre tomcat5.5-Pakete zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.