When Apache Tomcat 9.0.0.M1 to 9.0.28, 8.5.0 to 8.5.47, 7.0.0 and 7.0.97 is configured with the JMX Remote Lifecycle Listener, a local attacker without access to the Tomcat process or configuration files is able to manipulate the RMI registry to perform a man-in-the-middle attack to capture user names and passwords used to access the JMX interface. The attacker can then use these credentials to access the JMX interface and gain complete control over the Tomcat instance.
CVSS Details
- CVSS 3.1 Base Score: 7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-jsvcUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-docs-webappUpgrade tomcat-el-3.0-apiUpgrade tomcat-webappsUpgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3.1-apiUpgrade tomcat-libUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-javadoc | May 17, 2023 | Dec 23, 2019 |
| Amazon_linux | — | Upgrade tomcat8 | Jan 17, 2020 | Dec 23, 2019 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 7.0.99Upgrade Apache Tomcat to 8.5.49Upgrade Apache Tomcat to 9.0.29Upgrade Apache Tomcat to the latest available version | Dec 23, 2019 | Dec 23, 2019 |
| Debian | — | Upgrade tomcat9 | Dec 30, 2019 | Dec 23, 2019 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Mar 20, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcatUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-libUpgrade tomcat-servlet-3.0-api | Jun 17, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcat-webappsUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsp-2.2-api | Apr 16, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcatUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-webapps | Feb 24, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcat-servlet-4.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.3-apiUpgrade tomcatUpgrade tomcat-el-3.0-apiUpgrade tomcat-lib | Feb 26, 2020 | Dec 23, 2019 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.50-11.4.18.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8 to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8 to version 8.5.50-11.4.18.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.50-11.4.18.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3 | Jan 19, 2021 | Dec 23, 2019 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Dec 23, 2019 |
| Suse | — | Upgrade tomcat-servlet-4_0-apiUpgrade tomcat6-libUpgrade tomcat6-javadocUpgrade tomcat-admin-webappsUpgrade tomcat6Upgrade tomcat6-admin-webappsUpgrade tomcat6-docs-webappUpgrade tomcat-javadocUpgrade tomcat-webappsUpgrade tomcat6-jsp-2_1-apiUpgrade tomcat-servlet-3_1-apiUpgrade tomcat-docs-webappUpgrade tomcat-jsp-2_3-apiUpgrade tomcat6-webappsUpgrade tomcatUpgrade tomcat6-servlet-2_5-apiUpgrade tomcat-jsvcUpgrade tomcat-embedUpgrade tomcat-libUpgrade tomcat-el-3_0-api | Jan 15, 2020 | Dec 23, 2019 |
| Ubuntu | — | Upgrade libtomcat8-javaUpgrade tomcat8 | Jan 28, 2020 | Dec 23, 2019 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Dec 23, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub