The URL pattern of "" (the empty string) which exactly maps to the context root was not correctly handled in Apache Tomcat 9.0.0.M1 to 9.0.4, 8.5.0 to 8.5.27, 8.0.0.RC1 to 8.0.49 and 7.0.0 to 7.0.84 when used as part of a security constraint definition. This caused the constraint to be ignored. It was, therefore, possible for unauthorised users to gain access to web application resources that should have been protected. Only security constraints with a URL pattern of the empty string were affected.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-tomcatamazon-linux-ami-2-upgrade-tomcat-admin-webappsamazon-linux-ami-2-upgrade-tomcat-docs-webappamazon-linux-ami-2-upgrade-tomcat-el-2-2-apiamazon-linux-ami-2-upgrade-tomcat-javadocamazon-linux-ami-2-upgrade-tomcat-jsp-2-2-apiamazon-linux-ami-2-upgrade-tomcat-jsvcamazon-linux-ami-2-upgrade-tomcat-libamazon-linux-ami-2-upgrade-tomcat-servlet-3-0-apiamazon-linux-ami-2-upgrade-tomcat-webapps | Apr 27, 2020 | Feb 28, 2018 | |
| Amazon_linux | — | amazon-linux-upgrade--tomcat8amazon-linux-upgrade-tomcat7amazon-linux-upgrade-tomcat80 | Mar 25, 2018 | Feb 23, 2018 |
| Apache Tomcat | apache-tomcat-upgrade-7_0_85apache-tomcat-upgrade-8_0_50apache-tomcat-upgrade-8_5_28apache-tomcat-upgrade-9_0_5apache-tomcat-7_0apache-tomcat-8_0apache-tomcat-8_5apache-tomcat-9_0apache-tomcat-upgrade-latest | Feb 28, 2018 | Feb 28, 2018 | |
| Centos_linux | — | centos-upgrade-tomcatcentos-upgrade-tomcat-admin-webappscentos-upgrade-tomcat-docs-webappcentos-upgrade-tomcat-el-2-2-apicentos-upgrade-tomcat-javadoccentos-upgrade-tomcat-jsp-2-2-apicentos-upgrade-tomcat-jsvccentos-upgrade-tomcat-libcentos-upgrade-tomcat-servlet-3-0-apicentos-upgrade-tomcat-webapps | Aug 28, 2019 | Feb 28, 2018 |
| Debian | debian-upgrade-tomcat7 | Aug 30, 2018 | Feb 23, 2018 | |
| Freebsd | freebsd-upgrade-package-tomcat | Feb 28, 2018 | Feb 23, 2018 | |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-tomcathuawei-euleros-2_0_sp2-upgrade-tomcat-admin-webappshuawei-euleros-2_0_sp2-upgrade-tomcat-el-2.2-apihuawei-euleros-2_0_sp2-upgrade-tomcat-jsp-2.2-apihuawei-euleros-2_0_sp2-upgrade-tomcat-libhuawei-euleros-2_0_sp2-upgrade-tomcat-servlet-3.0-apihuawei-euleros-2_0_sp2-upgrade-tomcat-webapps | Dec 4, 2019 | Feb 28, 2018 | |
| Huawei Euleros 2_0_sp3 | huawei-euleros-2_0_sp3-upgrade-tomcathuawei-euleros-2_0_sp3-upgrade-tomcat-admin-webappshuawei-euleros-2_0_sp3-upgrade-tomcat-el-2.2-apihuawei-euleros-2_0_sp3-upgrade-tomcat-jsp-2.2-apihuawei-euleros-2_0_sp3-upgrade-tomcat-libhuawei-euleros-2_0_sp3-upgrade-tomcat-servlet-3.0-apihuawei-euleros-2_0_sp3-upgrade-tomcat-webapps | Dec 18, 2019 | Feb 28, 2018 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-tomcathuawei-euleros-2_0_sp5-upgrade-tomcat-admin-webappshuawei-euleros-2_0_sp5-upgrade-tomcat-el-2.2-apihuawei-euleros-2_0_sp5-upgrade-tomcat-jsp-2.2-apihuawei-euleros-2_0_sp5-upgrade-tomcat-libhuawei-euleros-2_0_sp5-upgrade-tomcat-servlet-3.0-apihuawei-euleros-2_0_sp5-upgrade-tomcat-webapps | Sep 24, 2019 | Feb 28, 2018 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-web-java-servlet-tomcat-8-8-5-28-0-175-3-31-0-1-0oracle-solaris-11-3-upgrade-web-java-servlet-tomcat-8-tomcat-admin-8-5-28-0-175-3-31-0-1-0oracle-solaris-11-3-upgrade-web-java-servlet-tomcat-8-tomcat-examples-8-5-28-0-175-3-31-0-1-0 | Apr 18, 2018 | Feb 28, 2018 | |
| Oracle_linux | — | oracle-linux-upgrade-tomcatoracle-linux-upgrade-tomcat-admin-webappsoracle-linux-upgrade-tomcat-docs-webapporacle-linux-upgrade-tomcat-el-2-2-apioracle-linux-upgrade-tomcat-javadocoracle-linux-upgrade-tomcat-jsp-2-2-apioracle-linux-upgrade-tomcat-jsvcoracle-linux-upgrade-tomcat-liboracle-linux-upgrade-tomcat-servlet-3-0-apioracle-linux-upgrade-tomcat-webapps | Aug 15, 2019 | Jan 31, 2018 |
| Red Hat Jboss Eap | red-hat-jboss-eap-upgrade-latest | Sep 19, 2024 | Jan 31, 2018 | |
| Redhat_linux | — | redhat-upgrade-tomcatredhat-upgrade-tomcat-admin-webappsredhat-upgrade-tomcat-docs-webappredhat-upgrade-tomcat-el-2-2-apiredhat-upgrade-tomcat-javadocredhat-upgrade-tomcat-jsp-2-2-apiredhat-upgrade-tomcat-jsvcredhat-upgrade-tomcat-libredhat-upgrade-tomcat-servlet-3-0-apiredhat-upgrade-tomcat-webapps | Aug 7, 2019 | Feb 28, 2018 |
| Suse | — | suse-upgrade-tomcatsuse-upgrade-tomcat-admin-webappssuse-upgrade-tomcat-docs-webappsuse-upgrade-tomcat-el-2_2-apisuse-upgrade-tomcat-el-3_0-apisuse-upgrade-tomcat-javadocsuse-upgrade-tomcat-jsp-2_2-apisuse-upgrade-tomcat-jsp-2_3-apisuse-upgrade-tomcat-libsuse-upgrade-tomcat-servlet-3_0-apisuse-upgrade-tomcat-servlet-3_1-apisuse-upgrade-tomcat-servlet-4_0-apisuse-upgrade-tomcat-webappssuse-upgrade-tomcat6suse-upgrade-tomcat6-admin-webappssuse-upgrade-tomcat6-docs-webappsuse-upgrade-tomcat6-javadocsuse-upgrade-tomcat6-jsp-2_1-apisuse-upgrade-tomcat6-libsuse-upgrade-tomcat6-servlet-2_5-apisuse-upgrade-tomcat6-webapps | Mar 27, 2018 | Feb 23, 2018 |
| Ubuntu | ubuntu-upgrade-libtomcat7-javaubuntu-upgrade-libtomcat8-javaubuntu-upgrade-tomcat7ubuntu-upgrade-tomcat8 | Jun 8, 2018 | Feb 23, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub