-------------------------------------------------------------------------- Alerta de Segurança Debian DSA 246-1 security@debian.org http://www.debian.org/security/ Martin Schulze 29 de Janeiro de 2003 http://www.debian.org/security/faq -------------------------------------------------------------------------- Pacote : tomcat Vulnerabilidade : exposição de informação, cross site scripting Tipo de Problema : remoto Específico ao Debian : não Id do CVE : CAN-2003-0042 CAN-2003-0043 CAN-2003-0044 Os desenvolvedores do tomcat descobriram vários problemas na versão 3.x do tomcat. O projeto Vulnerabilidades Comuns e Exposições identificou os seguintes problemas: . CAN-2003-0042: Uma requisição maliciosa cuidadosamente preparada pode retornar uma lista de diretórios, mesmo quando um arquivo index.html, index.jsp, ou outro arquivo desse tipo estiver presente. O conteúdo dos arquivos podem ser retornados também. . CAN-2003-0043: Uma aplicação web maliciosa pode ler o conteúdo de alguns arquivos fora da aplicação web via seu arquivo web.xml apesar da presença de um gerenciador de segurança. O conteúdo dos arquivos que podem ser lidos como parte de um documento XML podem estar acessíveis. . CAN-2003-0044: Uma vulnerabilidade de cross-site scripting foi descoberta na aplicação web de exemplo incluída que permite que atacantes remotos executem códigos de script arbitrários. Para a distribuição estável (woody) esse problema foi corrigido na versão 3.3a-4.1. A antiga distribuição estável (potato) não contém os pacotes do tomcat. Para a distribuição instável (sid) esse problema foi corrigido na versão 3.3.1a-1. Nós recomendamos que você atualize seu pacote tomcat. -------------------------------------------------------------------------- Essa é uma tradução do DSA original, enviado para a lista debian-security-announce@lists.debian.org. Caso queira receber os alertas em inglês e minutos depois de sua publicação, inscreva-se na lista acima, através do endereço: http://www.debian.org/MailingLists/subscribe#debian-security-announce -------------------------------------------------------------------------- Henrique Pedroni Neto - kirkham <henrique@ital.org.br> ******************************************************************* .''`. Debian Weekly News: <http://www.debian.org/News/weekly> : :' : Debian BR.........: <http://debian-br.cipsga.org.br> `. `'` Equipe de Imprensa e Traduções do Debian-BR `- O que você quer saber hoje? ******************************************************************* Se você tiver notícias interessantes para serem publicadas, envie-nas para <debian-br-imprensa@listas.cipsga.org.br>.
Attachment:
pgpZlorVvzwQW.pgp
Description: PGP signature