Bulletin d'alerte Debian

DSA-4596-1 tomcat8 -- Mise à jour de sécurité

Date du rapport :
27 décembre 2019
Paquets concernés :
tomcat8
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2018-8014, CVE-2018-11784, CVE-2019-0199, CVE-2019-0221, CVE-2019-12418, CVE-2019-17563.
Plus de précisions :

Plusieurs problèmes ont été découverts dans la servlet Tomcat et le moteur JSP. Ils pourraient avoir pour conséquences des attaques de fixation de session, la divulgation d'informations, un script intersite, un déni de service par épuisement de ressources et des redirections non sûres.

Pour la distribution oldstable (Stretch), ces problèmes ont été corrigés dans la version 8.5.50-0+deb9u1. Cette mise à jour requiert aussi une version mise à jour de tomcat-native qui est passé à la version 1.2.21-1~deb9u1.

Nous vous recommandons de mettre à jour vos paquets tomcat8.

Pour disposer d'un état détaillé sur la sécurité de tomcat8, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/tomcat8.