Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
libservlet3.0-java
(any)
libservlet3.0-java-doc
(any)
libtomcat7-java
(any)
tomcat7
(any)
tomcat7-admin
(any)
tomcat7-common
(any)
tomcat7-docs
(any)
tomcat7-examples
(any)
tomcat7-user
(any)
Описание
Аникет Нандкишор Кулкарни обнаружил, что в tomcat7, сервлете и движке
JSP, статичные страницы с сообщениями об ошибках для передачи содержимого
используют изначальный HTTP-метод запроса вместо систематического использования
метода GET. При определённых условиях это может приводить к нежелательным результатам,
включая замену или удаление собственных страниц сайта с сообщениями об ошибках.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 7.0.56-3+deb8u11.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 7.0.72-3.
В тестируемом выпуске (buster) эта проблема была исправлена
в версии 7.0.72-3.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 7.0.72-3.
Рекомендуется обновить пакеты tomcat7.
JSP, статичные страницы с сообщениями об ошибках для передачи содержимого
используют изначальный HTTP-метод запроса вместо систематического использования
метода GET. При определённых условиях это может приводить к нежелательным результатам,
включая замену или удаление собственных страниц сайта с сообщениями об ошибках.
В предыдущем стабильном выпуске (jessie) эта проблема была исправлена
в версии 7.0.56-3+deb8u11.
В стабильном выпуске (stretch) эта проблема была исправлена в
версии 7.0.72-3.
В тестируемом выпуске (buster) эта проблема была исправлена
в версии 7.0.72-3.
В нестабильном выпуске (sid) эта проблема была исправлена в
версии 7.0.72-3.
Рекомендуется обновить пакеты tomcat7.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 8:
noarch:
libservlet3.0-java - 7.0.56-3+deb8u11
libservlet3.0-java-doc - 7.0.56-3+deb8u11
libtomcat7-java - 7.0.56-3+deb8u11
tomcat7 - 7.0.56-3+deb8u11
tomcat7-admin - 7.0.56-3+deb8u11
tomcat7-common - 7.0.56-3+deb8u11
tomcat7-docs - 7.0.56-3+deb8u11
tomcat7-examples - 7.0.56-3+deb8u11
tomcat7-user - 7.0.56-3+deb8u11
Debian GNU/Linux 8:
noarch:
libservlet3.0-java - 7.0.56-3+deb8u11
libservlet3.0-java-doc - 7.0.56-3+deb8u11
libtomcat7-java - 7.0.56-3+deb8u11
tomcat7 - 7.0.56-3+deb8u11
tomcat7-admin - 7.0.56-3+deb8u11
tomcat7-common - 7.0.56-3+deb8u11
tomcat7-docs - 7.0.56-3+deb8u11
tomcat7-examples - 7.0.56-3+deb8u11
tomcat7-user - 7.0.56-3+deb8u11
Ссылки
http://www.debian.org/security/dsa-3892/
Источник: CVE
Наименование: CVE-2017-5664
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5664
Источник: CVE
Наименование: CVE-2017-5664
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-5664