The fix for CVE-2020-9484 was incomplete. When using Apache Tomcat 10.0.0-M1 to 10.0.0, 9.0.0.M1 to 9.0.41, 8.5.0 to 8.5.61 or 7.0.0. to 7.0.107 with a configuration edge case that was highly unlikely to be used, the Tomcat instance was still vulnerable to CVE-2020-9494. Note that both the previously published prerequisites for CVE-2020-9484 and the previously published mitigations for CVE-2020-9484 also apply to this issue.
CVSS Details
- CVSS 3.1 Base Score: 7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-servlet-3.1-apiUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-el-3.0-apiUpgrade tomcat-jsvcUpgrade tomcat-docs-webappUpgrade tomcatUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-javadoc | Sep 28, 2023 | Mar 1, 2021 |
| Amazon_linux | — | Upgrade tomcat7 | Apr 8, 2021 | Mar 1, 2021 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 10.0.1Upgrade Apache Tomcat to 8.5.62Upgrade Apache Tomcat to 9.0.42Upgrade Apache Tomcat to 7.0.108Upgrade Apache Tomcat to the latest available version | Jul 8, 2021 | Mar 1, 2021 |
| Debian | — | Upgrade tomcat9 | Mar 17, 2021 | Mar 1, 2021 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Aug 22, 2022 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-jsp-2.2-api | Sep 16, 2021 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcat-admin-webappsUpgrade tomcatUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-webappsUpgrade tomcat-lib | Apr 30, 2021 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat | May 19, 2021 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcat-admin-webappsUpgrade tomcat-libUpgrade tomcat-el-3.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-servlet-4.0-apiUpgrade tomcat | May 18, 2021 | Mar 1, 2021 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.64-11.4.32.0.1.88.2 on Solaris 11.4Upgrade web/java-servlet/tomcat-8 to version 8.5.64-11.4.32.0.1.88.2 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.64-11.4.32.0.1.88.2 on Solaris 11.4 | Apr 21, 2021 | Mar 1, 2021 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Mar 1, 2021 |
| Suse | — | Upgrade tomcat6Upgrade tomcatUpgrade tomcat6-admin-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-docs-webappUpgrade tomcat-servlet-3_1-apiUpgrade tomcat6-javadocUpgrade tomcat6-libUpgrade tomcat6-webappsUpgrade tomcat6-jsp-2_1-apiUpgrade tomcat-javadocUpgrade tomcat-libUpgrade tomcat6-docs-webappUpgrade tomcat-el-3_0-apiUpgrade tomcat-webappsUpgrade tomcat-embedUpgrade tomcat-jsvcUpgrade tomcat-jsp-2_3-apiUpgrade tomcat6-servlet-2_5-apiUpgrade tomcat-servlet-4_0-api | Mar 31, 2021 | Mar 1, 2021 |
| Ubuntu | — | Upgrade libtomcat9-embed-javaUpgrade tomcat7 (Ubuntu Pro)Upgrade libtomcat7-java (Ubuntu Pro)Upgrade libservlet3.0-java (Ubuntu Pro)Upgrade libtomcat9-javaUpgrade tomcat9-commonUpgrade tomcat9 | Apr 1, 2022 | Mar 1, 2021 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Mar 1, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub