The SSI printenv command in Apache Tomcat 9.0.0.M1 to 9.0.0.17, 8.5.0 to 8.5.39 and 7.0.0 to 7.0.93 echoes user provided data without escaping and is, therefore, vulnerable to XSS. SSI is disabled by default. The printenv command is intended for debugging and is unlikely to be present in a production website.
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcatUpgrade tomcat-jsvcUpgrade tomcat-docs-webappUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-javadocUpgrade tomcat-servlet-3.1-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-lib | Aug 9, 2023 | May 28, 2019 |
| Amazon_linux | — | Upgrade tomcat8Upgrade tomcat7 | Jul 27, 2019 | May 28, 2019 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 9.0.19Upgrade Apache Tomcat to 8.5.40Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 7.0.94 | May 28, 2019 | May 28, 2019 |
| Debian | — | Upgrade tomcat9 | May 31, 2019 | May 28, 2019 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Mar 20, 2020 | May 28, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-libUpgrade tomcat-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat | Dec 4, 2019 | May 28, 2019 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-el-2.2-api | Sep 25, 2019 | May 28, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcatUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-api | Sep 12, 2019 | May 28, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcatUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-el-3.0-api | Aug 28, 2019 | May 28, 2019 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8 to version 8.5.42-11.4.12.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.42-11.4.12.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8 to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.42-11.4.12.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3 | Aug 21, 2019 | May 28, 2019 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | May 28, 2019 |
| Suse | — | Upgrade tomcat-libUpgrade tomcat-servlet-3_1-apiUpgrade tomcat-embedUpgrade tomcat-jsp-2_3-apiUpgrade tomcat6-javadocUpgrade tomcat6-docs-webappUpgrade tomcat6-libUpgrade tomcatUpgrade tomcat6Upgrade tomcat-el-3_0-apiUpgrade tomcat6-webappsUpgrade tomcat-servlet-4_0-apiUpgrade tomcat6-servlet-2_5-apiUpgrade tomcat-jsvcUpgrade tomcat-javadocUpgrade tomcat6-admin-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-docs-webappUpgrade tomcat6-jsp-2_1-api | Jun 30, 2019 | May 28, 2019 |
| Ubuntu | — | Upgrade libservlet3.0-java (Ubuntu Pro)Upgrade libtomcat8-javaUpgrade tomcat8Upgrade libtomcat9-javaUpgrade tomcat7 (Ubuntu Pro)Upgrade libtomcat7-java (Ubuntu Pro)Upgrade tomcat9 | Sep 11, 2019 | May 28, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub