Risque

Contournement de la politique de sécurité.

Systèmes affectés

mod_jk, versions 1.2.22 et antérieures.

Ce composant est livré avec Tomcat, versions :

  • 4.0.1 à 4.0.6 ;
  • 5.0.0 à 5.0.30 ;
  • 5.5.0 à 5.5.23.

Résumé

Une vulnérabilité de mod_jk permet à un utilisateur malveillant de contourner la politique de sécurité.

Description

Une mauvaise gestion du codage des deux points (« .. ») est exploitable par un utilisateur malveillant pour utiliser des ressources auxquelles il ne devrait pas accéder.

Solution

La version 1.2.23 de mod_jk corrige le problème. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Le correctif peut induire des incompatibilités avec le composant mod_rewrite.

Documentation