Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:N)
Производитель ПО
Наименование ПО
libservlet3.1-java
(any)
libservlet3.1-java-doc
(any)
libtomcat8-java
(any)
tomcat8
(any)
tomcat8-admin
(any)
tomcat8-common
(any)
tomcat8-docs
(any)
tomcat8-examples
(any)
tomcat8-user
(any)
Описание
В tomcat8, сервлете и движке JSP, были обнаружены две
уязвимости.
CVE-2017-5647
Конвейерно обрабатываемые запросы обрабатываются неправильно, что может приводить к
тому, что некоторые ответы отмечаются для отправки в ответ на несоответствующие запросы.
CVE-2017-5648
Некоторые вызовы приложений-приёмников выполняются для несоответствующих
объектов, что позволяет недоверенным приложениям, запущенным под управлением
SecurityManager, обходить механизм защиты и получать доступ или даже изменять
информацию, связанную с другими веб-приложениями.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 8.0.14-1+deb8u9.
В готовящемся стабильном (stretch) и нестабильном (sid) выпусках
эти проблемы были исправлены в версии 8.5.11-2.
Рекомендуется обновить пакеты tomcat8.
уязвимости.
CVE-2017-5647
Конвейерно обрабатываемые запросы обрабатываются неправильно, что может приводить к
тому, что некоторые ответы отмечаются для отправки в ответ на несоответствующие запросы.
CVE-2017-5648
Некоторые вызовы приложений-приёмников выполняются для несоответствующих
объектов, что позволяет недоверенным приложениям, запущенным под управлением
SecurityManager, обходить механизм защиты и получать доступ или даже изменять
информацию, связанную с другими веб-приложениями.
В стабильном выпуске (jessie) эти проблемы были исправлены в
версии 8.0.14-1+deb8u9.
В готовящемся стабильном (stretch) и нестабильном (sid) выпусках
эти проблемы были исправлены в версии 8.5.11-2.
Рекомендуется обновить пакеты tomcat8.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
libservlet3.1-java - 8.0.14-1+deb8u9
libservlet3.1-java-doc - 8.0.14-1+deb8u9
libtomcat8-java - 8.0.14-1+deb8u9
tomcat8 - 8.0.14-1+deb8u9
tomcat8-admin - 8.0.14-1+deb8u9
tomcat8-common - 8.0.14-1+deb8u9
tomcat8-docs - 8.0.14-1+deb8u9
tomcat8-examples - 8.0.14-1+deb8u9
tomcat8-user - 8.0.14-1+deb8u9
Debian GNU/Linux 8:
noarch:
libservlet3.1-java - 8.0.14-1+deb8u9
libservlet3.1-java-doc - 8.0.14-1+deb8u9
libtomcat8-java - 8.0.14-1+deb8u9
tomcat8 - 8.0.14-1+deb8u9
tomcat8-admin - 8.0.14-1+deb8u9
tomcat8-common - 8.0.14-1+deb8u9
tomcat8-docs - 8.0.14-1+deb8u9
tomcat8-examples - 8.0.14-1+deb8u9
tomcat8-user - 8.0.14-1+deb8u9
Ссылки
http://www.debian.org/security/dsa-3843/
Источник: CVE
Наименование: CVE-2017-5647
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5647
Источник: CVE
Наименование: CVE-2017-5648
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5648
Источник: CVE
Наименование: CVE-2017-5647
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5647
Источник: CVE
Наименование: CVE-2017-5648
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5648