Apache Tomcat WAR 部署多個弱點

medium Nessus Plugin ID 44314

Synopsis

The web server running on the remote host is affected by multiple vulnerabilities.

描述

根據其自我報告的版本編號,遠端主機正在執行受到多個弱點影響的 Apache Tomcat 版本:

- 部署 WAR 檔案時,系統不會檢查 WAR 檔案是否有目錄遊走企圖,這可導致攻擊者在 Web root 之外建立任意內容。(CVE-2009-2693)

- 依照預設,Tomcat 會自動部署置於主機 appBase 中的任何目錄。這可導致通常受到一個或多個安全性限制保護的檔案在沒有安全性限制的情況下進行部署。(CVE-2009-2901)

- 部署 WAR 檔案時,系統不會檢查 WAR 檔案名稱是否有目錄遍歷企圖,這可導致攻擊者刪除主機工作目錄的目前內容。(CVE-2009-2902)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

Upgrade to Tomcat version 6.0.24 / 5.5.29 or later.

另請參閱

http://tomcat.apache.org/security-5.html

http://tomcat.apache.org/security-6.html

https://www.securityfocus.com/archive/1/509148/30/0/threaded

https://www.securityfocus.com/archive/1/509150/30/0/threaded

https://www.securityfocus.com/archive/1/509151/30/0/threaded

Plugin 詳細資訊

嚴重性: Medium

ID: 44314

檔案名稱: tomcat_war_deploy_multiple_vulnerabilities.nasl

版本: 1.26

類型: combined

代理程式: windows, macosx, unix

系列: Web Servers

已發布: 2010/1/26

已更新: 2022/4/11

組態: 啟用徹底檢查

支持的傳感器: Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 5.2

CVSS v2

風險因素: Medium

基本分數: 5.8

時間分數: 4.3

媒介: AV:N/AC:M/Au:N/C:N/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2009-2693

CVSS v3

風險因素: Medium

基本分數: 5.4

時間分數: 4.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:apache:tomcat

必要的 KB 項目: installed_sw/Apache Tomcat

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2010/1/25

弱點發布日期: 2010/1/25

參考資訊

CVE: CVE-2009-2693, CVE-2009-2901, CVE-2009-2902

BID: 37942, 37944, 37945

SECUNIA: 38316, 38346

CWE: 22, 264