When running Apache Tomcat 7.0.0 to 7.0.79 on Windows with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.
CVSS Details
- CVSS 3.1 Base Score: 8.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Apache Tomcat | — | Upgrade Apache Tomcat to 7.0.81Upgrade Apache Tomcat to the latest available version | Sep 21, 2017 | Sep 19, 2017 |
| Centos_linux | — | Upgrade tomcat-javadocUpgrade tomcat6-docs-webappUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-docs-webappUpgrade tomcat6-javadocUpgrade tomcat-admin-webappsUpgrade tomcatUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat-jsvcUpgrade tomcat-webappsUpgrade tomcat6Upgrade tomcat6-el-2.1-apiUpgrade tomcat6-admin-webappsUpgrade tomcat6-webappsUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat-libUpgrade tomcat6-lib | Oct 30, 2017 | Sep 19, 2017 |
| Freebsd | — | Upgrade payara | Nov 29, 2018 | Nov 28, 2018 |
| Huawei Euleros 2_0_sp1 | — | Upgrade tomcat-libUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcatUpgrade tomcat-admin-webapps | Nov 30, 2017 | Sep 19, 2017 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-el-2.2-apiUpgrade tomcatUpgrade tomcat-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webapps | Nov 30, 2017 | Sep 19, 2017 |
| Oracle_linux | — | Upgrade tomcat-docs-webappUpgrade tomcat-webappsUpgrade tomcat6Upgrade tomcat6-webappsUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat6-el-2.1-apiUpgrade tomcatUpgrade tomcat-jsvcUpgrade tomcat6-admin-webappsUpgrade tomcat-libUpgrade tomcat6-docs-webappUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat6-libUpgrade tomcat-admin-webappsUpgrade tomcat-javadocUpgrade tomcat6-javadoc | Oct 30, 2017 | Sep 19, 2017 |
| Redhat_linux | — | Upgrade tomcat-webappsUpgrade tomcat6-webappsUpgrade tomcat-jsvcUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat6Upgrade tomcat6-el-2.1-apiUpgrade tomcat-javadocUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-docs-webappUpgrade tomcatUpgrade tomcat6-libUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat6-admin-webappsUpgrade tomcat-libUpgrade tomcat6-docs-webappUpgrade tomcat6-javadocUpgrade tomcat-admin-webappsUpgrade tomcat-el-2.2-api | Oct 30, 2017 | Sep 19, 2017 |
| Suse | — | Upgrade tomcat-javadocUpgrade tomcat-jsp-2_2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-el-2_2-apiUpgrade tomcat-servlet-3_0-apiUpgrade tomcat-webappsUpgrade tomcat-docs-webappUpgrade tomcat-libUpgrade tomcat | Nov 23, 2017 | Sep 19, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub