Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Tomcat 6.0.0 hasta 6.0.14 permite secuestro de sesión y filtrado de información sensible (CVE-2007-5333)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
12/02/2008
Última modificación:
09/04/2025

Descripción

Apache Tomcat 6.0.0 hasta 6.0.14, 5.5.0 hasta 5.5.25, 4.1.36 y 4.1.0 al no manejar adecuadamente secuencias (1) caracteres de dobles comillas (") o (2) secuencias de contrabarra codificadas %5C en un valor de cookie, podría provocar que información sensible como los IDs de sesión sean filtradas a atacantes remotos, así como habilitar ataques de secuestro de sesión.<br /> NOTA: este problema existe debido a una arreglo erroneo de CVE-2007-3385.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.36 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 5.5.0 (incluyendo) 5.5.25 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.14 (incluyendo)


Referencias a soluciones, herramientas e información