Apache Tomcat アプリケーション間共通ファイルの操作

medium Nessus プラグイン ID 39479

概要

リモートホストで実行されている Web サーバーは、情報漏洩の脆弱性による影響を受けます。

説明

自己報告されたバージョン番号によると、リモートホストで、脆弱性があるバージョンの Apache Tomcat が実行されています。影響を受けるバージョンでは、Web アプリケーションが、他のアプリケーションの XML および TLD ファイルの処理に使用する XML パーサーを置き換えることができます。これにより、悪意のある Web アプリケーションが、任意の Web アプリケーションの「web.xml」、「context.xml」、または TLD ファイルを読み取ることや変更することができる可能性があります。

ソリューション

バージョン7.0.19/6.0.20/5.5.28/4.1.40以降にアップグレードしてください。
または、ベンダーのアドバイザリに記載されているパッチを適用してください。

参考資料

https://bz.apache.org/bugzilla/show_bug.cgi?id=29936

https://www.securityfocus.com/archive/1/504090

http://tomcat.apache.org/security-6.html

http://tomcat.apache.org/security-5.html

http://tomcat.apache.org/security-4.html

プラグインの詳細

深刻度: Medium

ID: 39479

ファイル名: tomcat_xml_parser.nasl

バージョン: 1.26

タイプ: combined

エージェント: windows, macosx, unix

ファミリー: Web Servers

公開日: 2009/6/22

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.2

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.2

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS スコアのソース: CVE-2009-0783

CVSS v3

リスクファクター: Medium

基本値: 5.9

現状値: 5.2

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:apache:tomcat

必要な KB アイテム: installed_sw/Apache Tomcat

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2009/6/4

参照情報

CVE: CVE-2009-0783

BID: 35416

CWE: 200

SECUNIA: 35326, 35344