Denial of Service due to improper input validation vulnerability for HTTP/2 requests in Apache Tomcat. When processing an HTTP/2 request, if the request exceeded any of the configured limits for headers, the associated HTTP/2 stream was not reset until after all of the headers had been processed.This issue affects Apache Tomcat: from 11.0.0-M1 through 11.0.0-M16, from 10.1.0-M1 through 10.1.18, from 9.0.0-M1 through 9.0.85, from 8.5.0 through 8.5.98. Other, older, EOL versions may also be affected.
Users are recommended to upgrade to version 11.0.0-M17, 10.1.19, 9.0.86 or 8.5.99 which fix the issue.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-tomcatalma-upgrade-tomcat-admin-webappsalma-upgrade-tomcat-docs-webappalma-upgrade-tomcat-el-3.0-apialma-upgrade-tomcat-jsp-2.3-apialma-upgrade-tomcat-libalma-upgrade-tomcat-servlet-4.0-apialma-upgrade-tomcat-webapps | May 29, 2024 | Mar 13, 2024 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-tomcatamazon-linux-ami-2-upgrade-tomcat-admin-webappsamazon-linux-ami-2-upgrade-tomcat-docs-webappamazon-linux-ami-2-upgrade-tomcat-el-3-0-apiamazon-linux-ami-2-upgrade-tomcat-javadocamazon-linux-ami-2-upgrade-tomcat-jsp-2-3-apiamazon-linux-ami-2-upgrade-tomcat-jsvcamazon-linux-ami-2-upgrade-tomcat-libamazon-linux-ami-2-upgrade-tomcat-servlet-3-1-apiamazon-linux-ami-2-upgrade-tomcat-servlet-4-0-apiamazon-linux-ami-2-upgrade-tomcat-webapps | Apr 18, 2024 | Mar 13, 2024 | |
| Amazon_linux | — | amazon-linux-upgrade-tomcat8 | Jun 24, 2024 | Mar 13, 2024 |
| Apache Tomcat | apache-tomcat-upgrade-8_5_99apache-tomcat-upgrade-9_0_86apache-tomcat-upgrade-10_1_19apache-tomcat-upgrade-11_0_0apache-tomcat-upgrade-latest | Mar 14, 2024 | Mar 13, 2024 | |
| Atlassian Bitbucket | atlassian-bitbucket-upgrade-latest | Dec 13, 2024 | Nov 19, 2024 | |
| Debian | debian-upgrade-tomcat10debian-upgrade-tomcat9 | Apr 8, 2024 | Mar 13, 2024 | |
| Oracle_linux | — | oracle-linux-upgrade-tomcatoracle-linux-upgrade-tomcat-admin-webappsoracle-linux-upgrade-tomcat-docs-webapporacle-linux-upgrade-tomcat-el-3-0-apioracle-linux-upgrade-tomcat-jsp-2-3-apioracle-linux-upgrade-tomcat-liboracle-linux-upgrade-tomcat-servlet-4-0-apioracle-linux-upgrade-tomcat-webapps | May 24, 2024 | Mar 13, 2024 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-tomcatredhat-upgrade-tomcat-admin-webappsredhat-upgrade-tomcat-docs-webappredhat-upgrade-tomcat-el-3-0-apiredhat-upgrade-tomcat-jsp-2-3-apiredhat-upgrade-tomcat-libredhat-upgrade-tomcat-servlet-4-0-apiredhat-upgrade-tomcat-webapps | May 24, 2024 | Mar 13, 2024 | |
| Suse | — | suse-upgrade-apache-commons-daemonsuse-upgrade-apache-commons-daemon-javadocsuse-upgrade-apache-commons-daemon-jsvcsuse-upgrade-apache-commons-dbcpsuse-upgrade-apache-commons-dbcp-javadocsuse-upgrade-apache-commons-pool2suse-upgrade-apache-commons-pool2-javadocsuse-upgrade-geronimo-annotation-1_0-apisuse-upgrade-geronimo-commonj-1_1-apissuse-upgrade-geronimo-corba-1_0-apissuse-upgrade-geronimo-corba-2_3-apissuse-upgrade-geronimo-ejb-2_1-apisuse-upgrade-geronimo-ejb-3_0-apisuse-upgrade-geronimo-el-1_0-apisuse-upgrade-geronimo-interceptor-3_0-apisuse-upgrade-geronimo-j2ee-1_4-apissuse-upgrade-geronimo-j2ee-connector-1_5-apisuse-upgrade-geronimo-j2ee-deployment-1_1-apisuse-upgrade-geronimo-j2ee-management-1_0-apisuse-upgrade-geronimo-j2ee-management-1_1-apisuse-upgrade-geronimo-jacc-1_0-apisuse-upgrade-geronimo-jacc-1_1-apisuse-upgrade-geronimo-jaf-1_0_2-apisuse-upgrade-geronimo-jaf-1_1-apisuse-upgrade-geronimo-javaee-deployment-1_1-apisuse-upgrade-geronimo-javamail-1_3_1-apisuse-upgrade-geronimo-javamail-1_4-apisuse-upgrade-geronimo-jaxr-1_0-apisuse-upgrade-geronimo-jaxrpc-1_1-apisuse-upgrade-geronimo-jms-1_1-apisuse-upgrade-geronimo-jpa-3_0-apisuse-upgrade-geronimo-jsp-2_0-apisuse-upgrade-geronimo-jsp-2_1-apisuse-upgrade-geronimo-jta-1_0_1b-apisuse-upgrade-geronimo-jta-1_1-apisuse-upgrade-geronimo-qname-1_1-apisuse-upgrade-geronimo-saaj-1_1-apisuse-upgrade-geronimo-servlet-2_4-apisuse-upgrade-geronimo-servlet-2_5-apisuse-upgrade-geronimo-stax-1_0-apisuse-upgrade-geronimo-ws-metadata-2_0-apisuse-upgrade-jakarta-taglibs-standardsuse-upgrade-jakarta-taglibs-standard-javadocsuse-upgrade-tomcatsuse-upgrade-tomcat-admin-webappssuse-upgrade-tomcat-docs-webappsuse-upgrade-tomcat-el-3_0-apisuse-upgrade-tomcat-embedsuse-upgrade-tomcat-javadocsuse-upgrade-tomcat-jsp-2_3-apisuse-upgrade-tomcat-jsvcsuse-upgrade-tomcat-libsuse-upgrade-tomcat-servlet-4_0-apisuse-upgrade-tomcat-webappssuse-upgrade-tomcat10suse-upgrade-tomcat10-admin-webappssuse-upgrade-tomcat10-docsuse-upgrade-tomcat10-docs-webappsuse-upgrade-tomcat10-el-5_0-apisuse-upgrade-tomcat10-embedsuse-upgrade-tomcat10-jsp-3_1-apisuse-upgrade-tomcat10-jsvcsuse-upgrade-tomcat10-libsuse-upgrade-tomcat10-servlet-6_0-apisuse-upgrade-tomcat10-webapps | Apr 12, 2024 | Mar 13, 2024 |
| Ubuntu | ubuntu-pro-upgrade-libtomcat10-javaubuntu-pro-upgrade-libtomcat8-javaubuntu-pro-upgrade-libtomcat9-javaubuntu-pro-upgrade-tomcat10ubuntu-pro-upgrade-tomcat8ubuntu-pro-upgrade-tomcat9ubuntu-upgrade-libtomcat9-java | Jun 11, 2025 | Mar 13, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub