RHEL 6:tomcat6 (RHSA-2014:1038)

medium Nessus 插件 ID 77141

简介

远程 Red Hat 主机缺少一个或多个 tomcat6 安全更新。

描述

远程 Redhat Enterprise Linux 6 主机上安装的程序包受到 RHSA-2014:1038 公告中提及的多个漏洞的影响。

Apache Tomcat 是适用于 Java Servlet 和 JavaServer Pages (JSP) 技术的 servlet 容器。

发现多个应用程序提供的 XML 文件(例如 web.xml、content.xml、*.tld、*.tagx 和 *.jspx)解析外部实体,这可能引发 XML 外部实体 (XXE) 攻击。如果攻击者能够向 Tomcat 部署恶意应用程序,则可利用此缺陷避开 JSM 设置的安全限制,并且获取访问系统中敏感信息的权限。请注意此缺陷仅影响 Tomcat 运行来自不受信任来源的应用程序的部署例如在共享托管环境中。 (CVE-2013-4590)

发现在某些情况下,恶意 Web 应用程序可能替换 Apache Tomcat 用来为默认 servlet、JSP 文档、标签库描述符 (TLD) 和标签插件配置文件处理 XSLT 的 XML 解析器。然后被注入的 XML 解析器可以绕过对 XML 外部实体施加的限制和/或获取对为部署在同一个 Apache Tomcat 实例上的其他 Web 应用程序而处理的 XML 文件的访问权限。 (CVE-2014-0119)

建议所有 Tomcat 用户升级这些更新后的程序包,其中包含用于修正这些问题的向后移植的修补程序。必须重新启动 Tomcat,才能使此更新生效。

Tenable 已直接从 Red Hat Enterprise Linux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

依据 RHSA-2014:1038 中的指南更新 RHEL tomcat6 程序包。

另见

http://www.nessus.org/u?2e19ea2f

https://tomcat.apache.org/security-6.html

https://access.redhat.com/errata/RHSA-2014:1038

https://access.redhat.com/security/updates/classification/#low

https://bugzilla.redhat.com/show_bug.cgi?id=1069911

https://bugzilla.redhat.com/show_bug.cgi?id=1102038

插件详情

严重性: Medium

ID: 77141

文件名: redhat-RHSA-2014-1038.nasl

版本: 1.14

类型: local

代理: unix

发布时间: 2014/8/12

最近更新时间: 2025/4/29

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

Vendor

Vendor Severity: Low

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2014-0119

CVSS v3

风险因素: Medium

基本分数: 4.3

时间分数: 3.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:redhat:enterprise_linux:tomcat6, p-cpe:/a:redhat:enterprise_linux:tomcat6-el-2.1-api, p-cpe:/a:redhat:enterprise_linux:tomcat6-webapps, p-cpe:/a:redhat:enterprise_linux:tomcat6-jsp-2.1-api, p-cpe:/a:redhat:enterprise_linux:tomcat6-docs-webapp, p-cpe:/a:redhat:enterprise_linux:tomcat6-servlet-2.5-api, cpe:/o:redhat:enterprise_linux:6, p-cpe:/a:redhat:enterprise_linux:tomcat6-admin-webapps, p-cpe:/a:redhat:enterprise_linux:tomcat6-lib, p-cpe:/a:redhat:enterprise_linux:tomcat6-javadoc

必需的 KB 项: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2014/8/11

漏洞发布日期: 2014/2/26

参考资料信息

CVE: CVE-2013-4590, CVE-2014-0119

BID: 65768, 67669

CWE: 470, 611

RHSA: 2014:1038