The fix for CVE-2020-9484 was incomplete. When using Apache Tomcat 10.0.0-M1 to 10.0.0, 9.0.0.M1 to 9.0.41, 8.5.0 to 8.5.61 or 7.0.0. to 7.0.107 with a configuration edge case that was highly unlikely to be used, the Tomcat instance was still vulnerable to CVE-2020-9494. Note that both the previously published prerequisites for CVE-2020-9484 and the previously published mitigations for CVE-2020-9484 also apply to this issue.
CVSS Details
- CVSS 3.1 Base Score: 7
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcat-admin-webappsUpgrade tomcat-servlet-3.1-apiUpgrade tomcat-libUpgrade tomcat-jsvcUpgrade tomcat-webappsUpgrade tomcat-javadocUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-3.0-apiUpgrade tomcatUpgrade tomcat-docs-webapp | Sep 28, 2023 | Mar 1, 2021 |
| Amazon_linux | — | Upgrade tomcat7 | Apr 8, 2021 | Mar 1, 2021 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 8.5.62Upgrade Apache Tomcat to 10.0.1Upgrade Apache Tomcat to 9.0.42Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 7.0.108 | Jul 8, 2021 | Mar 1, 2021 |
| Debian | — | Upgrade tomcat9 | Mar 17, 2021 | Mar 1, 2021 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Aug 22, 2022 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-webapps | Sep 16, 2021 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcat-servlet-3.0-apiUpgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-lib | Apr 30, 2021 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcatUpgrade tomcat-libUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-el-2.2-api | May 19, 2021 | Mar 1, 2021 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcatUpgrade tomcat-servlet-4.0-apiUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-lib | May 18, 2021 | Mar 1, 2021 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.64-11.4.32.0.1.88.2 on Solaris 11.4Upgrade web/java-servlet/tomcat-8 to version 8.5.64-11.4.32.0.1.88.2 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.64-11.4.32.0.1.88.2 on Solaris 11.4 | Apr 21, 2021 | Mar 1, 2021 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | Mar 1, 2021 |
| Suse | — | Upgrade tomcat-jsp-2_3-apiUpgrade tomcat6-servlet-2_5-apiUpgrade tomcat-webappsUpgrade tomcat6-docs-webappUpgrade tomcat-el-3_0-apiUpgrade tomcat-servlet-4_0-apiUpgrade tomcat-jsvcUpgrade tomcat-embedUpgrade tomcat-libUpgrade tomcatUpgrade tomcat6-jsp-2_1-apiUpgrade tomcat6-libUpgrade tomcat6-admin-webappsUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3_1-apiUpgrade tomcat6Upgrade tomcat-javadocUpgrade tomcat6-webappsUpgrade tomcat-docs-webappUpgrade tomcat6-javadoc | Mar 31, 2021 | Mar 1, 2021 |
| Ubuntu | — | Upgrade libtomcat9-embed-javaUpgrade tomcat9-commonUpgrade tomcat9Upgrade libtomcat7-java (Ubuntu Pro)Upgrade libservlet3.0-java (Ubuntu Pro)Upgrade libtomcat9-javaUpgrade tomcat7 (Ubuntu Pro) | Apr 1, 2022 | Mar 1, 2021 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Mar 1, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub