<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в устаревших выпусках Apache Tomcat, которая може...</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html</link>
    <description>Раскрыта (http://seclists.org/fulldisclosure/2014/Sep/34) информация об опасной уязвимости (CVE-2013-4444) в контейнере для выполнения JSP-страниц и Java-сервлетов Apache Tomcat, позволяющей неаутентифицированнму злоумышленнику организовать удалённое выполнение кода на сервере. При определённом стечении обстоятельств атакующий может загрузить произвольный JSP-код на сервер и инициировать его выполнение. Необходимым условием для проведения атаки является использование в приложении функциональности Servlet 3.0 File Upload, включение  JmxRemoteListener, который выключен по умолчанию, и его доступность на внешнем IP. Полноценная эксплуатация возможна вкупе с уязвимостью в  классе java.io.File, которая присутствует в Oracle Java 1.7.0 update 25 и более ранних выпусках. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема проявляется в выпусках Apache Tomcat с 7.0.0 по 7.0.39 и была устранена в Tomcat 7.0.40 без сообщения о наличии уязвимости. В настоящее время на странице (http://tomcat.apache.org/security-7.html#Fixed_in_Apache_Tomcat_7.0.40) со с</description>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (MVK)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#14</link>
    <pubDate>Sat, 13 Sep 2014 08:32:09 GMT</pubDate>
    <description>&amp;gt; Java, энтерпрайз &lt;br&gt;&lt;br&gt;&quot;включение  JmxRemoteListener, который выключен по умолчанию, и его доступность на внешнем IP&quot;&lt;br&gt;&lt;br&gt;- если кто-то использует такие настройки в продкшене, то его просто необходимо поиметь, в образовательных целях. У такого чудика еще и Tomcat под рутом небось запущен.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (umbr)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#13</link>
    <pubDate>Sat, 13 Sep 2014 06:58:27 GMT</pubDate>
    <description>Очередной анекдот про критическую уязвимость в Томкате :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#12</link>
    <pubDate>Thu, 11 Sep 2014 17:13:05 GMT</pubDate>
    <description>&amp;gt; И ведь в дебиане не исправили ещё!..&lt;br&gt;&amp;gt; https://security-tracker.debian.org/tracker/CVE-2013-4444 &lt;br&gt;&lt;br&gt;http://zeroturnaround.com/rebellabs/the-great-java-application-server-debate-with-tomcat-jboss-glassfish-jetty-and-liberty-profile/&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#11</link>
    <pubDate>Thu, 11 Sep 2014 17:11:07 GMT</pubDate>
    <description>Jetty?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#8</link>
    <pubDate>Thu, 11 Sep 2014 10:49:25 GMT</pubDate>
    <description>&amp;gt; мда, сейчас для ботнетов эта уязвимость просто подарок, ибо яву и приложения &lt;br&gt;&amp;gt; мало кто обновляет.&lt;br&gt;&lt;br&gt;Так сильно &quot;недефолтная&quot; настройка&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#7</link>
    <pubDate>Thu, 11 Sep 2014 10:48:37 GMT</pubDate>
    <description>Опубликовали бы ещё тех кто поймал её, это надо быть героем что-бы так настроить :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (MidNighter)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#6</link>
    <pubDate>Thu, 11 Sep 2014 10:26:14 GMT</pubDate>
    <description>ну не всё так страшно как вы пишишите, Tomcat и Java обновятся через штатные обновления реп на Linux системах.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#5</link>
    <pubDate>Thu, 11 Sep 2014 10:14:37 GMT</pubDate>
    <description>мда, сейчас для ботнетов эта уязвимость просто подарок, ибо яву и приложения мало кто обновляет.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в устаревших выпусках Apache Tomcat, которая може... (vitalif)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/98607.html#4</link>
    <pubDate>Thu, 11 Sep 2014 08:43:15 GMT</pubDate>
    <description>И ведь в дебиане не исправили ещё!..&lt;br&gt;&lt;br&gt;https://security-tracker.debian.org/tracker/CVE-2013-4444&lt;br&gt;</description>
</item>

</channel>
</rss>
