• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3843-1 tomcat8 -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3843-1 tomcat8 -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:N)
Производитель ПО
Наименование ПО
Описание
В tomcat8, сервлете и движке JSP, были обнаружены две
уязвимости.

CVE-2017-5647
  Конвейерно обрабатываемые запросы обрабатываются неправильно, что может приводить к
  тому, что некоторые ответы отмечаются для отправки в ответ на несоответствующие запросы.
CVE-2017-5648
  Некоторые вызовы приложений-приёмников выполняются для несоответствующих
  объектов, что позволяет недоверенным приложениям, запущенным под управлением
  SecurityManager, обходить механизм защиты и получать доступ или даже изменять
  информацию, связанную с другими веб-приложениями.

В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 8.0.14-1+deb8u9.
В готовящемся стабильном (stretch) и нестабильном (sid) выпусках
эти проблемы были исправлены в версии 8.5.11-2.
Рекомендуется обновить пакеты tomcat8.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
libservlet3.1-java - 8.0.14-1+deb8u9
libservlet3.1-java-doc - 8.0.14-1+deb8u9
libtomcat8-java - 8.0.14-1+deb8u9
tomcat8 - 8.0.14-1+deb8u9
tomcat8-admin - 8.0.14-1+deb8u9
tomcat8-common - 8.0.14-1+deb8u9
tomcat8-docs - 8.0.14-1+deb8u9
tomcat8-examples - 8.0.14-1+deb8u9
tomcat8-user - 8.0.14-1+deb8u9
Ссылки
http://www.debian.org/security/dsa-3843/

Источник: CVE
Наименование: CVE-2017-5647
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5647

Источник: CVE
Наименование: CVE-2017-5648
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5648