A vulnerability in the JNDI Realm of Apache Tomcat allows an attacker to authenticate using variations of a valid user name and/or to bypass some of the protection provided by the LockOut Realm. This issue affects Apache Tomcat 10.0.0-M1 to 10.0.5; 9.0.0.M1 to 9.0.45; 8.5.0 to 8.5.65.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-servlet-3.1-apiUpgrade tomcat-libUpgrade tomcat-docs-webappUpgrade tomcatUpgrade tomcat-jsvcUpgrade tomcat-javadocUpgrade tomcat-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-admin-webappsUpgrade tomcat-el-3.0-api | Sep 28, 2023 | Jul 12, 2021 |
| Amazon_linux | — | Upgrade tomcat7 | Sep 9, 2021 | Jul 12, 2021 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 10.0.6Upgrade Apache Tomcat to 8.5.66Upgrade Apache Tomcat to 7.0.109Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 9.0.46 | Jul 13, 2021 | Jul 12, 2021 |
| Debian | — | Upgrade tomcat9 | Aug 9, 2021 | Jul 12, 2021 |
| Freebsd | — | Upgrade tomcat7Upgrade tomcat85Upgrade tomcat10Upgrade tomcat9 | Nov 4, 2022 | Aug 1, 2021 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Aug 22, 2022 | Jul 12, 2021 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcatUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-el-2.2-api | Oct 26, 2021 | Jul 12, 2021 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcat-webappsUpgrade tomcatUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-lib | Sep 29, 2021 | Jul 12, 2021 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcatUpgrade tomcat-servlet-4.0-api | Sep 24, 2021 | Jul 12, 2021 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.69-11.4.39.0.1.107.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8 to version 8.5.69-11.4.39.0.1.107.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.69-11.4.39.0.1.107.0 on Solaris 11.4 | Nov 17, 2021 | Jul 12, 2021 |
| Suse | — | Upgrade tomcat-docs-webappUpgrade tomcat-admin-webappsUpgrade javapackages-toolsUpgrade tomcatUpgrade tomcat-javadocUpgrade tomcat-jsp-2_3-apiUpgrade tomcat-el-3_0-apiUpgrade tomcat-libUpgrade tomcat-webappsUpgrade tomcat-embedUpgrade tomcat-jsvcUpgrade tomcat-servlet-4_0-api | Nov 4, 2021 | Jul 12, 2021 |
| Ubuntu | — | Upgrade tomcat9-commonUpgrade tomcat9Upgrade libtomcat9-embed-javaUpgrade libtomcat9-java | Apr 1, 2022 | Jul 12, 2021 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jul 12, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub