Risque
- Injection de code indirecte (cross site scripting)
Systèmes affectés
Tomcat, versions 5.x et 6.x.
Résumé
Une vulnérabilité dans Tomcat permet à un utilisateur malveillant de réaliser de l'injection de code indirecte.
Description
L'application web Host Manager du logiciel Tomcat ne filtre pas suffisament certaines données entrées par l'utilisateur. Cette vulnérabilité est exploitable par un utilisateur malveillant pour réaliser de l'injection de code indirecte.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletins de sécurité de la fondation Apache : http://tomcat.apache.org/security-6.html
- Bulletins de sécurité de la fondation Apache : http://tomcat.apache.org/security-5.html
- Référence CVE CVE-2008-1947 https://www.cve.org/CVERecord?id=CVE-2008-1947