Bulletin d'alerte Debian

DSA-3738-1 tomcat7 -- Mise à jour de sécurité

Date du rapport :
18 décembre 2016
Paquets concernés :
tomcat7
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 802312, Bogue 845385, Bogue 845393.
Dans le dictionnaire CVE du Mitre : CVE-2016-6816, CVE-2016-8735, CVE-2016-9774, CVE-2016-9775.
Plus de précisions :

Plusieurs vulnérabilités de sécurité ont été découvertes dans le servlet Tomcat et le moteur JSP ainsi que dans les scripts du responsable, spécifiques à Debian. Ces défauts permettent une augmentation de droits, la divulgation d'informations et l'exécution de code à distance.

Dans le cadre de cette mise à jour, plusieurs régressions résultant de corrections incomplètes de vulnérabilités précédentes ont été aussi corrigées.

Pour la distribution stable (Jessie), ces problèmes ont été corrigés dans la version 7.0.56-3+deb8u6.

Pour la distribution testing (Stretch) et la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 7.0.72-3.

Nous vous recommandons de mettre à jour vos paquets tomcat7.