Risque
- Contournement de la politique de sécurité
Systèmes affectés
mod_jk, versions 1.2.22 et antérieures.
Ce composant est livré avec Tomcat, versions :
- 4.0.1 à 4.0.6 ;
- 5.0.0 à 5.0.30 ;
- 5.5.0 à 5.5.23.
Résumé
Une vulnérabilité de mod_jk permet à un utilisateur malveillant de contourner la politique de sécurité.
Description
Une mauvaise gestion du codage des deux points (« .. ») est exploitable par un utilisateur malveillant pour utiliser des ressources auxquelles il ne devrait pas accéder.
Solution
La version 1.2.23 de mod_jk corrige le problème. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Le correctif peut induire des incompatibilités avec le composant mod_rewrite.
Documentation
- Bulletin de version Tomcat du 18 mai 2007 : http://tomcat.apache.org/connectors-doc/news/20070301.html#20070518.1
- Référence CVE CVE-2007-1860 https://www.cve.org/CVERecord?id=CVE-2007-1860