When running Apache Tomcat 7.0.0 to 7.0.79 on Windows with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.
CVSS Details
- CVSS 3.1 Base Score: 8.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 7.0.81 | Sep 21, 2017 | Sep 19, 2017 |
| Centos_linux | — | Upgrade tomcat6-webappsUpgrade tomcat-libUpgrade tomcat6-el-2.1-apiUpgrade tomcat6Upgrade tomcat6-jsp-2.1-apiUpgrade tomcat-jsvcUpgrade tomcat-webappsUpgrade tomcat6-admin-webappsUpgrade tomcat6-libUpgrade tomcat-jsp-2.2-apiUpgrade tomcat6-javadocUpgrade tomcat-el-2.2-apiUpgrade tomcat-docs-webappUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat6-docs-webappUpgrade tomcat-servlet-3.0-apiUpgrade tomcatUpgrade tomcat-javadocUpgrade tomcat-admin-webapps | Oct 30, 2017 | Sep 19, 2017 |
| Freebsd | — | Upgrade payara | Nov 29, 2018 | Nov 28, 2018 |
| Huawei Euleros 2_0_sp1 | — | Upgrade tomcat-servlet-3.0-apiUpgrade tomcatUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-api | Nov 30, 2017 | Sep 19, 2017 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcatUpgrade tomcat-libUpgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webapps | Nov 30, 2017 | Sep 19, 2017 |
| Oracle_linux | — | Upgrade tomcat6-libUpgrade tomcat6-docs-webappUpgrade tomcat-el-2.2-apiUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-javadocUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat6-javadocUpgrade tomcat6-webappsUpgrade tomcat-webappsUpgrade tomcat6-admin-webappsUpgrade tomcatUpgrade tomcat6-el-2.1-apiUpgrade tomcat-jsvcUpgrade tomcat-docs-webappUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat6 | Oct 30, 2017 | Sep 19, 2017 |
| Redhat_linux | — | Upgrade tomcat-docs-webappUpgrade tomcatUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-javadocUpgrade tomcat-jsp-2.2-apiUpgrade tomcat6-el-2.1-apiUpgrade tomcat-jsvcUpgrade tomcat6-webappsUpgrade tomcat6Upgrade tomcat6-docs-webappUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat6-javadocUpgrade tomcat-libUpgrade tomcat6-libUpgrade tomcat-admin-webappsUpgrade tomcat-el-2.2-apiUpgrade tomcat6-admin-webapps | Oct 30, 2017 | Sep 19, 2017 |
| Suse | — | Upgrade tomcatUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3_0-apiUpgrade tomcat-jsp-2_2-apiUpgrade tomcat-el-2_2-apiUpgrade tomcat-webappsUpgrade tomcat-docs-webappUpgrade tomcat-javadoc | Nov 23, 2017 | Sep 19, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub