The CORS Filter in Apache Tomcat 9.0.0.M1 to 9.0.0.M21, 8.5.0 to 8.5.15, 8.0.0.RC1 to 8.0.44 and 7.0.41 to 7.0.78 did not add an HTTP Vary header indicating that the response varies depending on Origin. This permitted client and server side cache poisoning in some circumstances.
CVSS Details
- CVSS 3.0 Base Score: 4.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux | — | Upgrade tomcat8Upgrade tomcat8Upgrade tomcat7 | Sep 1, 2017 | Aug 10, 2017 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 9.0.0Upgrade Apache Tomcat to 8.0.45Upgrade Apache Tomcat to 7.0.79Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 8.5.16 | Aug 11, 2017 | Aug 11, 2017 |
| Centos_linux | — | Upgrade tomcat-docs-webappUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-javadocUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsvcUpgrade tomcat-el-2.2-apiUpgrade tomcat | Oct 30, 2017 | Aug 10, 2017 |
| Debian | — | Upgrade tomcat8Upgrade tomcat9Upgrade tomcat7 | Sep 16, 2017 | Aug 10, 2017 |
| Hpux | — | Update hpuxws24TOMCAT to the latest version | Jun 5, 2018 | Aug 10, 2017 |
| Huawei Euleros 2_0_sp1 | — | Upgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcat | Nov 30, 2017 | Aug 10, 2017 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-lib | Nov 30, 2017 | Aug 10, 2017 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8 to version 8.5.20-0.175.3.25.0.1.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.20-0.175.3.25.0.1.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.20-0.175.3.25.0.1.0 on Solaris 11.3 | Nov 30, 2017 | Aug 10, 2017 |
| Oracle_linux | — | Upgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-javadocUpgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-docs-webappUpgrade tomcat-jsvc | Oct 30, 2017 | Aug 10, 2017 |
| Redhat_linux | — | Upgrade tomcat-docs-webappUpgrade tomcat-javadocUpgrade tomcat-jsvcUpgrade tomcatUpgrade tomcat-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat-el-2.2-api | Oct 30, 2017 | Aug 10, 2017 |
| Suse | — | Upgrade tomcat-servlet-3_1-apiUpgrade tomcat-el-2_2-apiUpgrade tomcat-servlet-4_0-apiUpgrade tomcat-webappsUpgrade tomcat-jsp-2_2-apiUpgrade tomcat-docs-webappUpgrade tomcat-admin-webappsUpgrade tomcat-javadocUpgrade tomcat-el-3_0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-jsp-2_3-apiUpgrade tomcat-servlet-3_0-api | Nov 22, 2017 | Aug 10, 2017 |
| Ubuntu | — | Upgrade libtomcat7-javaUpgrade tomcat7Upgrade tomcat8Upgrade libtomcat8-java | Jan 9, 2018 | Aug 10, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub