Apache Tomcat DOS デバイス名 XSS

medium Nessus プラグイン ID 11042

概要

リモート Web サーバーは、クロスサイトスクリプティング問題の影響を受けます。

説明

Apache Tomcat は、Java サーブレットおよび JavaServer Pages 技術の正式なリファレンス実装で使用される、サーブレットコンテナです。

DOS デバイス名のリクエストを作成することで、Tomcat が例外をスローして、クロスサイトスクリプティング攻撃が可能になります。例外はまた、Tomcat のインストールの物理パスを明らかにします。

ソリューション

Apache Tomcat v4.1.3 ベータまたは以降にアップグレードしてください。

参考資料

https://www.westpoint.ltd.uk/advisories/wp-02-0008.txt

プラグインの詳細

深刻度: Medium

ID: 11042

ファイル名: apache_Tomcat_DOS_Device_XSS.nasl

バージョン: 1.35

タイプ: remote

ファミリー: CGI abuses : XSS

公開日: 2002/7/10

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:apache:tomcat

必要な KB アイテム: www/tomcat

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: No exploit is required

脆弱性公開日: 2002/7/10

参照情報

BID: 5194

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990