9.8
Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Exploitability: 3.9 / Impact: 5.9
Source: NVD
Description
Remote code execution is possible with Apache Tomcat before 6.0.48, 7.x before 7.0.73, 8.x before 8.0.39, 8.5.x before 8.5.7, and 9.x before 9.0.0.M12 if JmxRemoteLifecycleListener is used and an attacker can reach JMX ports. The issue exists because this listener wasn't updated for consistency with the CVE-2016-3427 Oracle patch that affected credential types.
Affected (56)
Products: Apache: Tomcat · Canonical: Ubuntu Linux · Netapp: 7 Mode Transition Tool, Oncommand Insight, Oncommand Shift, Snap Creator Framework · +3 more
Show all products
Apache: Tomcat · Canonical: Ubuntu Linux · Netapp: 7 Mode Transition Tool, Oncommand Insight, Oncommand Shift, Snap Creator Framework · Debian: Debian Linux · Redhat: Jboss Enterprise Web Server · Oracle: Agile Engineering Data Management, Agile Plm, Communications Application Session Controller, Communications Instant Messaging Server, Communications Interactive Session Recorder, Hospitality Guest Access, Micros Relate Crm Software, Micros Retail Xbri Loss Prevention, Mysql Enterprise Monitor, Retail Convenience And Fuel Pos Software, Transportation Management
Configuration B
| Vulnerable Software | Affected Versions |
|---|---|
| Version 16.04 |
Configuration C
| Vulnerable Software | Affected Versions |
|---|---|
| All versions | |
| All versions | |
| All versions | |
| All versions |
Configuration D
| Vulnerable Software | Affected Versions |
|---|---|
| Version 8.0 |
Configuration E
| Vulnerable Software | Affected Versions |
|---|---|
| Version 3.0.0 |
Configuration F
| Vulnerable Software | Affected Versions |
|---|---|
| Version 6.1.3 | |
| Version 9.3.5 | |
| Version 3.7.1 | |
| Version 10.0.1 | |
| Version 6.0 | |
| Version 4.2.0 | |
| Version 10.8 | |
| Version 10.0.1 | |
| Up to 3.2.8.2223 | |
| Version 2.1.132 | |
| Version 6.3.0 |
References (73)
Source: security@apache.org
Mailing ListMitigationThird Party Advisory
Source: security@apache.org
Broken LinkPatch
Source: security@apache.org
Broken LinkPatch
Source: security@apache.org
Broken LinkPatch
Source: security@apache.org
Broken LinkPatch
Source: security@apache.org
Mailing ListThird Party Advisory
Source: security@apache.org
PatchThird Party Advisory
Source: security@apache.org
PatchThird Party Advisory
Source: security@apache.org
PatchThird Party Advisory
Source: security@apache.org
Broken LinkThird Party AdvisoryVDB Entry
Source: security@apache.org
Broken LinkThird Party AdvisoryVDB Entry
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Mailing ListPatch
Source: security@apache.org
Third Party Advisory
Source: security@apache.org
PatchThird Party Advisory
Source: security@apache.org
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListMitigationThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Broken LinkPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Broken LinkPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Broken LinkPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Broken LinkPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Release NotesVendor Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Release NotesVendor Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Release NotesVendor Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Release NotesVendor Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Broken LinkThird Party AdvisoryVDB Entry
Source: af854a3a-2127-422b-91ae-364da2661108
Broken LinkThird Party AdvisoryVDB Entry
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatch
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory
Source: 134c704f-9b21-4f2e-91b3-4a467353bcc0
US Government Resource
Timeline
No history available yet.