SuSE 11.1 安全性更新:tomcat6 (SAT 修補程式編號 5759)

medium Nessus Plugin ID 57855

概要

遠端 SuSE 11 主機缺少一個或多個安全性更新。

說明

此項更新會修正參數傳遞中的迴歸 (位於包含空格的參數 URL 解碼中)。

此外,HTTP DIGESTS 中的多個弱點也已修正 (CVE-2011-1184):

- 在 5.5.34 之前的 5.5.x 版、6.0.33 之前的 6.x 版和 7.0.12 之前的 7.x 版 Apache Tomcat 中,HTTP Digest Access Authentication 實作並未檢查 qop 值,這可能會允許遠端攻擊者透過 qop=auth 值,繞過預定的完整性保護需求;此弱點與 CVE-2011-1184 不同。
(CVE-2011-5062)

- 在 5.5.34 之前的 5.5.x 版、6.0.33 之前的 6.x 版和 7.0.12 之前的 7.x 版 Apache Tomcat 中,HTTP Digest Access Authentication 實作並未檢查領域值,這可能會允許遠端攻擊者利用具有弱式驗證或授權需求的保護空間可用性來繞過預定的存取限制;此弱點與 CVE-2011-1184 不同。(CVE-2011-5063)

- 在 5.5.34 之前的 5.5.x 版、6.0.33 之前的 6.x 版和 7.0.12 之前的 7.x 版 Apache Tomcat 中,HTTP Digest Access Authentication 實作中的 DigestAuthenticator.java 將 Catalina 用為硬式編碼伺服器密碼 (即私密金鑰),這會讓遠端攻擊者更容易利用對此字串的知識,繞過密碼編譯保護機制;此弱點與 CVE-2011-1184 不同。(CVE-2011-5064)

解決方案

套用 SAT 修補程式編號 5759。

另請參閱

https://bugzilla.novell.com/show_bug.cgi?id=735343

https://bugzilla.novell.com/show_bug.cgi?id=742477

http://support.novell.com/security/cve/CVE-2011-1184.html

http://support.novell.com/security/cve/CVE-2011-5062.html

http://support.novell.com/security/cve/CVE-2011-5063.html

http://support.novell.com/security/cve/CVE-2011-5064.html

Plugin 詳細資訊

嚴重性: Medium

ID: 57855

檔案名稱: suse_11_tomcat6-120206.nasl

版本: 1.7

類型: local

代理程式: unix

已發布: 2012/2/7

已更新: 2021/1/19

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.0

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

弱點資訊

CPE: p-cpe:/a:novell:suse_linux:11:tomcat6, p-cpe:/a:novell:suse_linux:11:tomcat6-admin-webapps, p-cpe:/a:novell:suse_linux:11:tomcat6-docs-webapp, p-cpe:/a:novell:suse_linux:11:tomcat6-javadoc, p-cpe:/a:novell:suse_linux:11:tomcat6-jsp-2_1-api, p-cpe:/a:novell:suse_linux:11:tomcat6-lib, p-cpe:/a:novell:suse_linux:11:tomcat6-servlet-2_5-api, p-cpe:/a:novell:suse_linux:11:tomcat6-webapps, cpe:/o:novell:suse_linux:11

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

修補程式發佈日期: 2012/2/6

參考資訊

CVE: CVE-2011-1184, CVE-2011-5062, CVE-2011-5063, CVE-2011-5064