The CORS Filter in Apache Tomcat 9.0.0.M1 to 9.0.0.M21, 8.5.0 to 8.5.15, 8.0.0.RC1 to 8.0.44 and 7.0.41 to 7.0.78 did not add an HTTP Vary header indicating that the response varies depending on Origin. This permitted client and server side cache poisoning in some circumstances.
CVSS Details
- CVSS 3.0 Base Score: 4.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux | — | Upgrade tomcat7Upgrade tomcat8Upgrade tomcat8 | Sep 1, 2017 | Aug 10, 2017 |
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 8.5.16Upgrade Apache Tomcat to 8.0.45Upgrade Apache Tomcat to 9.0.0Upgrade Apache Tomcat to 7.0.79 | Aug 11, 2017 | Aug 11, 2017 |
| Centos_linux | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcat-javadocUpgrade tomcat-webappsUpgrade tomcat-jsvcUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-el-2.2-api | Oct 30, 2017 | Aug 10, 2017 |
| Debian | — | Upgrade tomcat8Upgrade tomcat9Upgrade tomcat7 | Sep 16, 2017 | Aug 10, 2017 |
| Hpux | — | Update hpuxws24TOMCAT to the latest version | Jun 5, 2018 | Aug 10, 2017 |
| Huawei Euleros 2_0_sp1 | — | Upgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-lib | Nov 30, 2017 | Aug 10, 2017 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcatUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcat-webapps | Nov 30, 2017 | Aug 10, 2017 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.20-0.175.3.25.0.1.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.20-0.175.3.25.0.1.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8 to version 8.5.20-0.175.3.25.0.1.0 on Solaris 11.3 | Nov 30, 2017 | Aug 10, 2017 |
| Oracle_linux | — | Upgrade tomcat-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-jsvcUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-javadocUpgrade tomcat-el-2.2-apiUpgrade tomcat-docs-webappUpgrade tomcat-servlet-3.0-api | Oct 30, 2017 | Aug 10, 2017 |
| Redhat_linux | — | Upgrade tomcat-el-2.2-apiUpgrade tomcat-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcatUpgrade tomcat-libUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcat-javadocUpgrade tomcat-jsvc | Oct 30, 2017 | Aug 10, 2017 |
| Suse | — | Upgrade tomcat-libUpgrade tomcatUpgrade tomcat-el-3_0-apiUpgrade tomcat-jsp-2_3-apiUpgrade tomcat-servlet-3_0-apiUpgrade tomcat-el-2_2-apiUpgrade tomcat-servlet-4_0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3_1-apiUpgrade tomcat-docs-webappUpgrade tomcat-javadocUpgrade tomcat-webappsUpgrade tomcat-jsp-2_2-api | Nov 22, 2017 | Aug 10, 2017 |
| Ubuntu | — | Upgrade libtomcat8-javaUpgrade tomcat8Upgrade libtomcat7-javaUpgrade tomcat7 | Jan 9, 2018 | Aug 10, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub