Directory traversal vulnerability in Apache Tomcat 4.1.0 through 4.1.37, 5.5.0 through 5.5.26, and 6.0.0 through 6.0.16, when allowLinking and UTF-8 are enabled, allows remote attackers to read arbitrary files via encoded directory traversal sequences in the URI, a different vulnerability than CVE-2008-2370. NOTE: versions earlier than 6.0.18 were reported affected, but the vendor advisory lists 6.0.16 as the last affected version.
CVSS Details
- CVSS 3.1 Base Score: 7.5
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Apple Osx Tomcat | — | Apply OS X security update 2008-007 | Dec 16, 2011 | Aug 12, 2008 |
| Centos_linux | — | Upgrade tomcat5-jasperUpgrade tomcat5-jasper-javadocUpgrade tomcat5Upgrade tomcat5-admin-webappsUpgrade tomcat5-jsp-2.0-api-javadocUpgrade tomcat5-servlet-2.4-apiUpgrade tomcat5-jsp-2.0-apiUpgrade tomcat5-servlet-2.4-api-javadocUpgrade tomcat5-common-libUpgrade tomcat5-webappsUpgrade tomcat5-server-lib | Dec 1, 2016 | Aug 12, 2008 |
| Oracle_linux | — | Upgrade tomcat5-common-libUpgrade tomcat5-jasper-javadocUpgrade tomcat5-server-libUpgrade tomcat5Upgrade tomcat5-admin-webappsUpgrade tomcat5-servlet-2.4-api-javadocUpgrade tomcat5-jsp-2.0-api-javadocUpgrade tomcat5-jsp-2.0-apiUpgrade tomcat5-jasperUpgrade tomcat5-servlet-2.4-apiUpgrade tomcat5-webapps | Oct 16, 2024 | Aug 13, 2008 |
| Red Hat Jboss Eap | — | Upgrade Red Hat JBoss EAP to the latest version | Sep 19, 2024 | Aug 11, 2008 |
| Suse | — | Upgrade tomcat6-admin-webappsUpgrade tomcat6-servlet-2_5-apiUpgrade tomcat55-admin-webappsUpgrade tomcat5-webappsUpgrade apache2-jakarta-tomcat-connectorsUpgrade tomcat6Upgrade tomcat55Upgrade tomcat55-servlet-2_4-apiUpgrade tomcat55-jasper-javadocUpgrade suse-releaseUpgrade tomcat55-jsp-2_0-apiUpgrade jakarta-tomcat-docUpgrade jakarta-tomcatUpgrade tomcat55-server-libUpgrade tomcat55-webappsUpgrade tomcat5Upgrade tomcat55-common-libUpgrade tomcat55-jsp-2_0-api-javadocUpgrade tomcat5-admin-webappsUpgrade tomcat6-docs-webappUpgrade tomcat6-webappsUpgrade tomcat55-jasperUpgrade tomcat6-javadocUpgrade tomcat6-jsp-2_1-apiUpgrade jakarta-tomcat-examplesUpgrade tomcat55-servlet-2_4-api-javadocUpgrade apache-jakarta-tomcat-connectorsUpgrade tomcat6-lib | Feb 17, 2015 | Aug 12, 2008 |
| Ubuntu | — | Upgrade tomcat5.5 | Nov 19, 2024 | Aug 13, 2008 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub