Una vulnerabilità legata alla sicurezza è stata trovata in tutte le versioni di Tomcat 4.x. Questo problema permette ad un attaccante di usare un URL truccato per fare restituire il codice JSP non processato, oppure, in alcune circostanze, una risorsa statica che sarebbe altrimenti protetta da vincoli di sicurezza, senza la necessaria autenticazione.
Il problema è stato risolto nella versione 4.0.3-3woody1 per la attuale distribuzione stable (woody) e nella versione 4.1.12-1 per la distribuzione unstable (sid). La precedente distribuzione stable (potato) non contiene il pacchetto tomcat. Inoltre i pacchetti di tomcat3 non sono vulnerabili.
Si raccomanda di aggiornare il proprio pacchetto tomcat immediatamente.
Somma di controllo MD5 per i file in elenco disponibile nella notizia originale.