FreeBSD:tomcat -- 认证漏洞 (152e4c7e-2a2e-11e2-99c7-00a0d181e71d)

medium Nessus 插件 ID 62884

简介

远程 FreeBSD 主机缺少一个或多个与安全有关的更新。

描述

Apache Software Foundation 报告:

识别并解决了 Tomcat 的摘要式认证实现中的三个漏洞:

- Tomcat 跟踪客户端(而不是服务器)临时信息和临时信息计数。

- 当存在会话 ID 时绕过认证。

- 在指示临时信息过时之前未对用户名和密码进行检查。

此问题降低了摘要式认证的安全性,使得在某些情况下可以发起回放攻击。

第一个问题由 Tilmann Kuhn 发现。第二和第三个问题由 Tomcat 安全团队在针对第一个问题检查代码期间发现。

解决方案

更新受影响的程序包。

另见

http://tomcat.apache.org/security.html

http://tomcat.apache.org/security-5.html

http://tomcat.apache.org/security-6.html

http://tomcat.apache.org/security-7.html

http://www.nessus.org/u?9777f0d5

插件详情

严重性: Medium

ID: 62884

文件名: freebsd_pkg_152e4c7e2a2e11e299c700a0d181e71d.nasl

版本: 1.7

类型: local

发布时间: 2012/11/12

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.7

CVSS v2

风险因素: Medium

基本分数: 5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:tomcat, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

补丁发布日期: 2012/11/8

漏洞发布日期: 2012/11/5

参考资料信息

CVE: CVE-2012-5885, CVE-2012-5886, CVE-2012-5887