The ResourceLinkFactory implementation in Apache Tomcat 9.0.0.M1 to 9.0.0.M9, 8.5.0 to 8.5.4, 8.0.0.RC1 to 8.0.36, 7.0.0 to 7.0.70 and 6.0.0 to 6.0.45 did not limit web application access to global JNDI resources to those resources explicitly linked to the web application. Therefore, it was possible for a web application to access any global JNDI resource whether an explicit ResourceLink had been configured or not.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux | — | amazon-linux-upgrade--tomcat7amazon-linux-upgrade--tomcat8amazon-linux-upgrade-tomcat6 | Nov 11, 2016 | Nov 10, 2016 |
| Apache Tomcat | apache-tomcat-upgrade-6_0_47apache-tomcat-upgrade-7_0_72apache-tomcat-upgrade-8_0_37apache-tomcat-upgrade-8_5_5apache-tomcat-upgrade-9_0_0apache-tomcat-upgrade-latest | Aug 10, 2017 | Aug 10, 2017 | |
| Centos_linux | — | centos-upgrade-tomcatcentos-upgrade-tomcat-admin-webappscentos-upgrade-tomcat-docs-webappcentos-upgrade-tomcat-el-2-2-apicentos-upgrade-tomcat-javadoccentos-upgrade-tomcat-jsp-2-2-apicentos-upgrade-tomcat-jsvccentos-upgrade-tomcat-libcentos-upgrade-tomcat-servlet-3-0-apicentos-upgrade-tomcat-webapps | Aug 28, 2019 | Aug 10, 2017 |
| Debian | debian-upgrade-tomcat6debian-upgrade-tomcat7debian-upgrade-tomcat8 | Nov 21, 2016 | Nov 10, 2016 | |
| Freebsd | freebsd-upgrade-package-tomcatfreebsd-upgrade-package-tomcat7freebsd-upgrade-package-tomcat8 | Jan 8, 2017 | Jan 7, 2017 | |
| Huawei Euleros 2_0_sp1 | huawei-euleros-2_0_sp1-upgrade-tomcathuawei-euleros-2_0_sp1-upgrade-tomcat-admin-webappshuawei-euleros-2_0_sp1-upgrade-tomcat-el-2.2-apihuawei-euleros-2_0_sp1-upgrade-tomcat-jsp-2.2-apihuawei-euleros-2_0_sp1-upgrade-tomcat-libhuawei-euleros-2_0_sp1-upgrade-tomcat-servlet-3.0-apihuawei-euleros-2_0_sp1-upgrade-tomcat-webapps | Jan 18, 2018 | Aug 10, 2017 | |
| Huawei Euleros 2_0_sp2 | huawei-euleros-2_0_sp2-upgrade-tomcathuawei-euleros-2_0_sp2-upgrade-tomcat-admin-webappshuawei-euleros-2_0_sp2-upgrade-tomcat-el-2.2-apihuawei-euleros-2_0_sp2-upgrade-tomcat-jsp-2.2-apihuawei-euleros-2_0_sp2-upgrade-tomcat-libhuawei-euleros-2_0_sp2-upgrade-tomcat-servlet-3.0-apihuawei-euleros-2_0_sp2-upgrade-tomcat-webapps | Jan 18, 2018 | Aug 10, 2017 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-web-java-servlet-tomcat-6-0-47-0-175-3-15-0-2-0oracle-solaris-11-3-upgrade-web-java-servlet-tomcat-tomcat-examples-6-0-47-0-175-3-15-0-2-0 | May 29, 2017 | May 29, 2017 | |
| Oracle_linux | — | oracle-linux-upgrade-tomcatoracle-linux-upgrade-tomcat-admin-webappsoracle-linux-upgrade-tomcat-docs-webapporacle-linux-upgrade-tomcat-el-2-2-apioracle-linux-upgrade-tomcat-javadocoracle-linux-upgrade-tomcat-jsp-2-2-apioracle-linux-upgrade-tomcat-jsvcoracle-linux-upgrade-tomcat-liboracle-linux-upgrade-tomcat-servlet-3-0-apioracle-linux-upgrade-tomcat-webapps | Aug 8, 2017 | Oct 27, 2016 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-tomcatredhat-upgrade-tomcat-admin-webappsredhat-upgrade-tomcat-docs-webappredhat-upgrade-tomcat-el-2-2-apiredhat-upgrade-tomcat-javadocredhat-upgrade-tomcat-jsp-2-2-apiredhat-upgrade-tomcat-jsvcredhat-upgrade-tomcat-libredhat-upgrade-tomcat-servlet-3-0-apiredhat-upgrade-tomcat-webapps | Aug 3, 2017 | Nov 10, 2016 | |
| Suse | — | suse-upgrade-tomcatsuse-upgrade-tomcat-admin-webappssuse-upgrade-tomcat-docs-webappsuse-upgrade-tomcat-el-2_2-apisuse-upgrade-tomcat-el-3_0-apisuse-upgrade-tomcat-javadocsuse-upgrade-tomcat-jsp-2_2-apisuse-upgrade-tomcat-jsp-2_3-apisuse-upgrade-tomcat-libsuse-upgrade-tomcat-servlet-3_0-apisuse-upgrade-tomcat-servlet-3_1-apisuse-upgrade-tomcat-servlet-4_0-apisuse-upgrade-tomcat-webappssuse-upgrade-tomcat6suse-upgrade-tomcat6-admin-webappssuse-upgrade-tomcat6-docs-webappsuse-upgrade-tomcat6-javadocsuse-upgrade-tomcat6-jsp-2_1-apisuse-upgrade-tomcat6-libsuse-upgrade-tomcat6-servlet-2_5-apisuse-upgrade-tomcat6-webapps | Dec 11, 2016 | Nov 10, 2016 |
| Ubuntu | ubuntu-upgrade-libservlet2-5-javaubuntu-upgrade-libtomcat6-javaubuntu-upgrade-libtomcat7-javaubuntu-upgrade-libtomcat8-javaubuntu-upgrade-tomcat6ubuntu-upgrade-tomcat7ubuntu-upgrade-tomcat8 | Jan 24, 2017 | Nov 10, 2016 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub