A vulnerability in the JNDI Realm of Apache Tomcat allows an attacker to authenticate using variations of a valid user name and/or to bypass some of the protection provided by the LockOut Realm. This issue affects Apache Tomcat 10.0.0-M1 to 10.0.5; 9.0.0.M1 to 9.0.45; 8.5.0 to 8.5.65.
CVSS Details
- CVSS 3.1 Base Score: 6.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade tomcatUpgrade tomcat-servlet-3.1-apiUpgrade tomcat-jsvcUpgrade tomcat-libUpgrade tomcat-docs-webappUpgrade tomcat-webappsUpgrade tomcat-javadocUpgrade tomcat-el-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.3-api | Sep 28, 2023 | Jul 12, 2021 |
| Amazon_linux | — | Upgrade tomcat7 | Sep 9, 2021 | Jul 12, 2021 |
| Apache Tomcat | — | Upgrade Apache Tomcat to 7.0.109Upgrade Apache Tomcat to 8.5.66Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 10.0.6Upgrade Apache Tomcat to 9.0.46 | Jul 13, 2021 | Jul 12, 2021 |
| Debian | — | Upgrade tomcat9 | Aug 9, 2021 | Jul 12, 2021 |
| Freebsd | — | Upgrade tomcat9Upgrade tomcat85Upgrade tomcat10Upgrade tomcat7 | Nov 4, 2022 | Aug 1, 2021 |
| Gentoo Linux | — | Upgrade www-servers/tomcat. | Aug 22, 2022 | Jul 12, 2021 |
| Huawei Euleros 2_0_sp3 | — | Upgrade tomcatUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-lib | Oct 26, 2021 | Jul 12, 2021 |
| Huawei Euleros 2_0_sp5 | — | Upgrade tomcat-webappsUpgrade tomcatUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-admin-webappsUpgrade tomcat-el-2.2-apiUpgrade tomcat-lib | Sep 29, 2021 | Jul 12, 2021 |
| Huawei Euleros 2_0_sp8 | — | Upgrade tomcat-libUpgrade tomcat-servlet-4.0-apiUpgrade tomcatUpgrade tomcat-jsp-2.3-apiUpgrade tomcat-el-3.0-apiUpgrade tomcat-admin-webapps | Sep 24, 2021 | Jul 12, 2021 |
| Oracle Solaris | — | Upgrade web/java-servlet/tomcat-8/tomcat-admin to version 8.5.69-11.4.39.0.1.107.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8/tomcat-examples to version 8.5.69-11.4.39.0.1.107.0 on Solaris 11.4Upgrade web/java-servlet/tomcat-8 to version 8.5.69-11.4.39.0.1.107.0 on Solaris 11.4 | Nov 17, 2021 | Jul 12, 2021 |
| Suse | — | Upgrade tomcat-jsvcUpgrade tomcat-webappsUpgrade tomcat-servlet-4_0-apiUpgrade tomcat-el-3_0-apiUpgrade tomcat-libUpgrade tomcat-jsp-2_3-apiUpgrade tomcat-embedUpgrade tomcat-docs-webappUpgrade tomcat-admin-webappsUpgrade tomcat-javadocUpgrade javapackages-toolsUpgrade tomcat | Nov 4, 2021 | Jul 12, 2021 |
| Ubuntu | — | Upgrade libtomcat9-javaUpgrade libtomcat9-embed-javaUpgrade tomcat9-commonUpgrade tomcat9 | Apr 1, 2022 | Jul 12, 2021 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jul 12, 2021 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub