Risque

  • Exécution de code arbitraire à distance

Systèmes affectés

Tomcat, version 3.x.

Résumé

Une mauvaise gestion des messages d'erreur permet à un utilisateur malintentionné d'exécuter un code arbitraire à distance.

Description

Lorsque Tomcat retourne une page d'erreur, les entrées ayant provoqué l'erreur ne sont pas filtrées. Cela permet à un utilisateur malveillant de provoquer une injection de code indirecte (XSS, cross site scripting).

Des preuves de faisabilité existent sur l'Internet.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation