jueves, 28 de enero de 2010

Corregidas tres vulnerabilidades en Apache Tomcat - Hispasec - Seguridad Informática

Leo en Hispasec el siguiente problema de seguridad de Tomcat , se recomienda actualizar a Tomcat 6.0.24:


Se han corregido tres nuevas vulnerabilidades en Apache Tomcat (versiones 6.0.0 a 6.0.20 y 5.5.0 a 5.5.28), que podrían permitir a un atacante evitar restricciones de seguridad, conseguir información sensible o manipular datos.
El primero de los problemas está provocado por un error de validación de entrada cuando despliega archivos WAR, que podría permitir a un atacante crear contenido arbitrario fuera de la carpeta raiz de la web mediante una escalada de directorios.
Una segunda vulnerabilidad se debe a un error cuando se despliegan archivos tras un despliegue fallido, lo que podría provocar que se desplieguen archivos arbitrarios sin restricciones de seguridad, haciéndolos accesibles sin autenticación.

Un último problema está provocado por un error de validación de entrada al desplegar y replegar archivos WAR con nombres específicamente creados, lo que podría permitir a un atacante borrar los contenidos del directorio de trabajo del host.
Se recomienda actualizar a Apache Tomcat versión 6.0.24:
http://tomcat.apache.org/download-60.cgi
o aplicar las actualizaciones para Tomcat 5.x disponibles desde:
http://svn.apache.org/viewvc?rev=902650&view=rev

Publicar un comentario