When running Apache Tomcat 7.0.0 to 7.0.79 on Windows with HTTP PUTs enabled (e.g. via setting the readonly initialisation parameter of the Default to false) it was possible to upload a JSP file to the server via a specially crafted request. This JSP could then be requested and any code it contained would be executed by the server.
CVSS Details
- CVSS 3.1 Base Score: 8.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Apache Tomcat | — | Upgrade Apache Tomcat to the latest available versionUpgrade Apache Tomcat to 7.0.81 | Sep 21, 2017 | Sep 19, 2017 |
| Centos_linux | — | Upgrade tomcat6-servlet-2.5-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat6-javadocUpgrade tomcat-admin-webappsUpgrade tomcat-javadocUpgrade tomcat-jsp-2.2-apiUpgrade tomcat6-docs-webappUpgrade tomcatUpgrade tomcat-el-2.2-apiUpgrade tomcat-docs-webappUpgrade tomcat-jsvcUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat6-admin-webappsUpgrade tomcat6-el-2.1-apiUpgrade tomcat6-webappsUpgrade tomcat-libUpgrade tomcat6-libUpgrade tomcat6Upgrade tomcat-webapps | Oct 30, 2017 | Sep 19, 2017 |
| Freebsd | — | Upgrade payara | Nov 29, 2018 | Nov 28, 2018 |
| Huawei Euleros 2_0_sp1 | — | Upgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-libUpgrade tomcat-admin-webappsUpgrade tomcat-servlet-3.0-apiUpgrade tomcatUpgrade tomcat-webapps | Nov 30, 2017 | Sep 19, 2017 |
| Huawei Euleros 2_0_sp2 | — | Upgrade tomcat-admin-webappsUpgrade tomcat-jsp-2.2-apiUpgrade tomcat-el-2.2-apiUpgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcatUpgrade tomcat-webapps | Nov 30, 2017 | Sep 19, 2017 |
| Oracle_linux | — | Upgrade tomcat-servlet-3.0-apiUpgrade tomcat-libUpgrade tomcat-javadocUpgrade tomcat-el-2.2-apiUpgrade tomcat-admin-webappsUpgrade tomcat6-libUpgrade tomcat6-javadocUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat6-docs-webappUpgrade tomcat-jsp-2.2-apiUpgrade tomcat6-el-2.1-apiUpgrade tomcat6-webappsUpgrade tomcat-jsvcUpgrade tomcatUpgrade tomcat6Upgrade tomcat6-admin-webappsUpgrade tomcat-webappsUpgrade tomcat-docs-webappUpgrade tomcat6-jsp-2.1-api | Oct 30, 2017 | Sep 19, 2017 |
| Redhat_linux | — | Upgrade tomcat-servlet-3.0-apiUpgrade tomcat-webappsUpgrade tomcat-javadocUpgrade tomcat6-el-2.1-apiUpgrade tomcatUpgrade tomcat-docs-webappUpgrade tomcat6-webappsUpgrade tomcat6-servlet-2.5-apiUpgrade tomcat-jsvcUpgrade tomcat6Upgrade tomcat-jsp-2.2-apiUpgrade tomcat6-docs-webappUpgrade tomcat6-jsp-2.1-apiUpgrade tomcat-admin-webappsUpgrade tomcat-el-2.2-apiUpgrade tomcat6-libUpgrade tomcat-libUpgrade tomcat6-javadocUpgrade tomcat6-admin-webapps | Oct 30, 2017 | Sep 19, 2017 |
| Suse | — | Upgrade tomcat-webappsUpgrade tomcat-javadocUpgrade tomcat-el-2_2-apiUpgrade tomcat-docs-webappUpgrade tomcat-admin-webappsUpgrade tomcat-jsp-2_2-apiUpgrade tomcat-servlet-3_0-apiUpgrade tomcat-libUpgrade tomcat | Nov 23, 2017 | Sep 19, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub