Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2015-00409

Опубликовано: 31 мая 2014
Источник: fstec
CVSS2: 4.3
EPSS Низкий

Описание

Уязвимость существует в Apache Tomcat из-за некорректного ограничения загрузчика класса, имеющего доступ к обработчику XML, используемому в таблице стилей XSLT, и позволяет злоумышленникам, действующим удаленно, читать произвольные файлы при помощи специально сформированного приложения, которое обеспечивает объявление внешних сущностей XML и содержит ссылку на сущность. Данная уязвимость связана с проблемой внешних сущностей XML (XXE) или чтением файлов, вызванным запуском нескольких веб-приложений в одном экземпляре Tomcat при помощи специально сформированного веб-приложения.

Вендор

Apache Software Foundation

Наименование ПО

Apache Tomcat

Версия ПО

от 6.0.0 до 6.0.40 (Apache Tomcat)
от 7.0.0 до 7.0.54 (Apache Tomcat)
от 8.0.0 до 8.0.6 (Apache Tomcat)

Тип ПО

Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)

Возможные меры по устранению уязвимости

Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://tomcat.apache.org

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 90%
0.05441
Низкий

4.3 Medium

CVSS2

Связанные уязвимости

ubuntu
около 11 лет назад

Apache Tomcat before 6.0.40, 7.x before 7.0.54, and 8.x before 8.0.6 does not properly constrain the class loader that accesses the XML parser used with an XSLT stylesheet, which allows remote attackers to (1) read arbitrary files via a crafted web application that provides an XML external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue, or (2) read files associated with different web applications on a single Tomcat instance via a crafted web application.

redhat
около 11 лет назад

Apache Tomcat before 6.0.40, 7.x before 7.0.54, and 8.x before 8.0.6 does not properly constrain the class loader that accesses the XML parser used with an XSLT stylesheet, which allows remote attackers to (1) read arbitrary files via a crafted web application that provides an XML external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue, or (2) read files associated with different web applications on a single Tomcat instance via a crafted web application.

nvd
около 11 лет назад

Apache Tomcat before 6.0.40, 7.x before 7.0.54, and 8.x before 8.0.6 does not properly constrain the class loader that accesses the XML parser used with an XSLT stylesheet, which allows remote attackers to (1) read arbitrary files via a crafted web application that provides an XML external entity declaration in conjunction with an entity reference, related to an XML External Entity (XXE) issue, or (2) read files associated with different web applications on a single Tomcat instance via a crafted web application.

debian
около 11 лет назад

Apache Tomcat before 6.0.40, 7.x before 7.0.54, and 8.x before 8.0.6 d ...

github
около 3 лет назад

Missing XML Validation in Apache Tomcat

EPSS

Процентиль: 90%
0.05441
Низкий

4.3 Medium

CVSS2