image

Apache dicht ernstig beveiligingslek in Tomcat-webserver

woensdag 4 oktober 2017, 10:40 door Redactie, 3 reacties

De Apache Software Foundation heeft een belangrijke beveiligingsupdate uitgebracht voor een kwetsbaarheid in de Apache Tomcat-webserver waardoor een aanvaller op afstand willekeurige code had kunnen uitvoeren. Het beveiligingslek doet zich voor als de parameter "readonly" voor de standaard servlet of de WebDav-servlet op "false" staat. Standaard staat die op "true" ingesteld.

In het geval de optie op "false" staat ingesteld kon een willekeurige ongeauthenticeerde gebruiker JavaServer Pages (JSP) bestanden uploaden en zo de server overnemen. Bij de meeste Tomcat-webservers zou deze optie echter niet zo zijn ingesteld, wat de impact beperkt, zo laat securitybedrijf Alphabot Security weten. Beheerders krijgen het advies om te updaten naar Apache Tomcat 9.0.1, 8.5.23, 8.0.47 of 7.0.82 waarin het probleem is verholpen. De update zorgt ervoor dat een aanvaller geen JSP-bestanden meer kan uploaden. Volgens Alphabot Security moet de readonly-parameter echter nooit op "false" worden ingesteld.

Reacties (3)
04-10-2017, 11:29 door Anoniem
Kleinigheidje....

Foutje zit er zo te zien ook niet zo lang in. Aangezien v7 er ook last van heeft. En gelukkig hangen dit type servers ook niet direct aan het Internet.......
04-10-2017, 15:09 door Whacko
Door Anoniem: Kleinigheidje....

Foutje zit er zo te zien ook niet zo lang in. Aangezien v7 er ook last van heeft. En gelukkig hangen dit type servers ook niet direct aan het Internet.......
Tja, ze noemen het risico beperkt omdat de standaard configuratie niet kwetsbaar is. En er is ook helemaal geen reden om dit aan te zetten. Dus de impact zal inderdaad erg klein zijn.
05-10-2017, 19:33 door karma4
Door Whacko:
Tja, ze noemen het risico beperkt omdat de standaard configuratie niet kwetsbaar is. En er is ook helemaal geen reden om dit aan te zetten. Dus de impact zal inderdaad erg klein zijn.
Zodra je over integratie met de grote comerciele paketten va grote ldveranciers gaat praten blijkt webdav ineens voor gewenste functionaliteit nodig te zijn. Dan gaat het in die installatie volgens die scripts gewoon open (readonly op false).
Nog een andere vraag is wat er met de vele forks aan de hand is. Tomcat als java container in een web omgeving is niet de enige.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.