When Apache Tomcat 9.0.0.M1 to 9.0.28, 8.5.0 to 8.5.47, 7.0.0 and 7.0.97 is configured with the JMX Remote Lifecycle Listener, a local attacker without access to the Tomcat process or configuration files is able to manipulate the RMI registry to perform a man-in-the-middle attack to capture user names and passwords used to access the JMX interface. The attacker can then use these credentials to access the JMX interface and gain complete control over the Tomcat instance.
CVSS Details
- CVSS 3.1 Base Score: 7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-el-3.0-apiUpgrade tomcat-docs-webappUpgrade tomcat-jsvcUpgrade tomcatUpgrade tomcat-webappsUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-servlet-3.1-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-javadocUpgrade tomcat-libUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-jsp-2.3-api | May 17, 2023 | Dec 23, 2019 |
| Amazon_linux | — | Upgrade tomcat8 | Jan 17, 2020 | Dec 23, 2019 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 8.5.49Upgrade Apache Tomcat to 9.0.29Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 7.0.99 | Dec 23, 2019 | Dec 23, 2019 |
| Debian | — | Upgrade tomcat9 | Dec 30, 2019 | Dec 23, 2019 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Mar 20, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat-webappsUpgrade tomcat-servlet-3.0-api | Jun 17, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcat-webappsUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-libUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat | Apr 16, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcat-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-libUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcat | Feb 24, 2020 | Dec 23, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcat-libUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-admin-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcatUpgrade tomcat-servlet-4.0-api | Feb 26, 2020 | Dec 23, 2019 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.50-11.4.18.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8 to version 8.5.50-11.4.18.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.50-11.4.18.0.1.2.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3Upgrade web/java-servlet/tomcat-8 to version 8.5.51-0.175.3.36.0.20.0 on Solaris 11.3 | Jan 19, 2021 | Dec 23, 2019 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Dec 23, 2019 |
| Suse | — | Upgrade tomcat-embedUpgrade tomcat6-webappsUpgrade tomcat6-servlet-2_5-apiUpgrade tomcat-jsp-2_3-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-docs-webappUpgrade tomcat-el-3_0-apiUpgrade tomcat-jsvcUpgrade tomcat-admin-webappsUpgrade tomcat6-jsp-2_1-apiUpgrade tomcat6-javadocUpgrade tomcat6Upgrade tomcat6-docs-webappUpgrade tomcat6-libUpgrade tomcat-webappsUpgrade tomcat-servlet-4_0-apiUpgrade tomcat-servlet-3_1-apiUpgrade tomcat6-admin-webappsUpgrade tomcat-javadoc | Jan 15, 2020 | Dec 23, 2019 |
| Ubuntu | — | Upgrade tomcat8Upgrade libtomcat8-java | Jan 28, 2020 | Dec 23, 2019 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Dec 23, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub