Oracle Linux 7:tomcat (ELSA-2014-0686)

medium Nessus 插件 ID 76733

简介

远程 Oracle Linux 主机缺少一个或多个安全更新。

描述

来自 Red Hat 安全公告 2014:0686:

更新后的 tomcat 程序包修复了三个安全问题,现在可用于 Red Hat Enterprise Linux 7。

Red Hat 安全响应团队已将此更新评级为具有重要安全影响。可从“参考”部分中的 CVE 链接获取针对每个漏洞的通用漏洞评分系统 (CVSS) 基本分数,其给出了详细的严重性等级。

Apache Tomcat 是适用于 Java Servlet 和 JavaServer Pages (JSP) 技术的 servlet 容器。

已发现用于之前安全缺陷的补丁引入了回归,可导致 Tomcat 7 中的拒绝服务。远程攻击者可利用此缺陷,通过向 Tomcat 服务器发送特别构建的请求过度消耗该服务器上的 CPU。(CVE-2014-0186)

已发现当 Tomcat 7 处理一系列 HTTP 请求时,如果其中至少一个请求包含多个 content-length 标头或者一个带有分块传输编码标头的 content-length 标头,则 Tomcat 未正确处理该请求。远程攻击者可利用此缺陷使 Web 缓存中毒、执行跨站脚本 (XSS) 攻击或者从其他请求获取敏感信息。(CVE-2013-4286)

已发现 CVE-2012-3544 的补丁未正确解决 Tomcat 7 处理分块请求中的区块扩展和尾部标头的方式中存在的拒绝服务缺陷。远程攻击者可利用此缺陷发送超长请求,当 Tomcat 处理该请求时,可消耗 Tomcat 服务器上的网络带宽、CPU 和内存。请注意,默认情况下启用分块传输编码。(CVE-2013-4322)

建议所有 Tomcat 7 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。必须重新启动 Tomcat,才能使此更新生效。

解决方案

更新受影响的 tomcat 程序包。

另见

https://oss.oracle.com/pipermail/el-errata/2014-July/004276.html

插件详情

严重性: Medium

ID: 76733

文件名: oraclelinux_ELSA-2014-0686.nasl

版本: 1.14

类型: local

代理: unix

发布时间: 2014/7/24

最近更新时间: 2021/1/14

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 5.8

时间分数: 5

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

漏洞信息

CPE: p-cpe:/a:oracle:linux:tomcat, p-cpe:/a:oracle:linux:tomcat-admin-webapps, p-cpe:/a:oracle:linux:tomcat-docs-webapp, p-cpe:/a:oracle:linux:tomcat-el-2.2-api, p-cpe:/a:oracle:linux:tomcat-javadoc, p-cpe:/a:oracle:linux:tomcat-jsp-2.2-api, p-cpe:/a:oracle:linux:tomcat-jsvc, p-cpe:/a:oracle:linux:tomcat-lib, p-cpe:/a:oracle:linux:tomcat-servlet-3.0-api, p-cpe:/a:oracle:linux:tomcat-webapps, cpe:/o:oracle:linux:7

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

易利用性: No known exploits are available

补丁发布日期: 2014/7/23

漏洞发布日期: 2014/2/26

参考资料信息

CVE: CVE-2013-4286, CVE-2013-4322, CVE-2014-0186

BID: 65400, 65767, 65773, 68072

RHSA: 2014:0686