--------------------------------------------------------------------------
Alerta de Segurança Debian DSA 246-1 security@debian.org
http://www.debian.org/security/ Martin Schulze
29 de Janeiro de 2003 http://www.debian.org/security/faq
--------------------------------------------------------------------------
Pacote : tomcat
Vulnerabilidade : exposição de informação, cross site scripting
Tipo de Problema : remoto
Específico ao Debian : não
Id do CVE : CAN-2003-0042 CAN-2003-0043 CAN-2003-0044
Os desenvolvedores do tomcat descobriram vários problemas na versão
3.x do tomcat. O projeto Vulnerabilidades Comuns e Exposições
identificou os seguintes problemas:
. CAN-2003-0042: Uma requisição maliciosa cuidadosamente preparada
pode retornar uma lista de diretórios, mesmo quando um arquivo
index.html, index.jsp, ou outro arquivo desse tipo estiver
presente. O conteúdo dos arquivos podem ser retornados também.
. CAN-2003-0043: Uma aplicação web maliciosa pode ler o conteúdo de
alguns arquivos fora da aplicação web via seu arquivo web.xml
apesar da presença de um gerenciador de segurança. O conteúdo dos
arquivos que podem ser lidos como parte de um documento XML podem
estar acessíveis.
. CAN-2003-0044: Uma vulnerabilidade de cross-site scripting foi
descoberta na aplicação web de exemplo incluída que permite que
atacantes remotos executem códigos de script arbitrários.
Para a distribuição estável (woody) esse problema foi corrigido na
versão 3.3a-4.1.
A antiga distribuição estável (potato) não contém os pacotes do tomcat.
Para a distribuição instável (sid) esse problema foi corrigido na
versão 3.3.1a-1.
Nós recomendamos que você atualize seu pacote tomcat.
--------------------------------------------------------------------------
Essa é uma tradução do DSA original, enviado para a lista
debian-security-announce@lists.debian.org. Caso queira receber os
alertas em inglês e minutos depois de sua publicação, inscreva-se na
lista acima, através do endereço:
http://www.debian.org/MailingLists/subscribe#debian-security-announce
--------------------------------------------------------------------------
Henrique Pedroni Neto - kirkham <henrique@ital.org.br>
*******************************************************************
.''`. Debian Weekly News: <http://www.debian.org/News/weekly>
: :' : Debian BR.........: <http://debian-br.cipsga.org.br>
`. `'` Equipe de Imprensa e Traduções do Debian-BR
`- O que você quer saber hoje?
*******************************************************************
Se você tiver notícias interessantes para serem publicadas,
envie-nas para <debian-br-imprensa@listas.cipsga.org.br>.
Attachment:
pgpT3L9Q6Lt2g.pgp
Description: PGP signature