← Back

CVE-2020-13943

nvd nist
Published: Oct 12, 2020Modified: Jun 17, 2026

JSON object

Loading...
4.3
Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Exploitability: 2.8 / Impact: 1.4
Source: NVD

Description

If an HTTP/2 client connecting to Apache Tomcat 10.0.0-M1 to 10.0.0-M7, 9.0.0.M1 to 9.0.37 or 8.5.0 to 8.5.57 exceeded the agreed maximum number of concurrent streams for a connection (in violation of the HTTP/2 protocol), it was possible that a subsequent request made on that connection could contain HTTP headers - including HTTP/2 pseudo headers - from a previous request rather than the intended headers. This could lead to users seeing responses for unexpected resources.

Affected (131)

1 product
Tomcat
1 product
Debian Linux
2 products
Instantis Enterprisetrack
Sd Wan Edge
Configuration A
125 vulnerable
Vulnerable SoftwareAffected Versions
Apache
Version 10.0.0 milestone1
Version 10.0.0 milestone2
Version 10.0.0 milestone3
Version 10.0.0 milestone4
Version 10.0.0 milestone5
Version 10.0.0 milestone6
Version 10.0.0 milestone7
Version 8.5.0
Version 8.5.10
Version 8.5.11
Version 8.5.12
Version 8.5.13
Version 8.5.14
Version 8.5.15
Version 8.5.16
Version 8.5.17
Version 8.5.18
Version 8.5.19
Version 8.5.1
Version 8.5.20
Version 8.5.21
Version 8.5.22
Version 8.5.23
Version 8.5.24
Version 8.5.25
Version 8.5.26
Version 8.5.27
Version 8.5.28
Version 8.5.29
Version 8.5.2
Version 8.5.30
Version 8.5.31
Version 8.5.32
Version 8.5.33
Version 8.5.34
Version 8.5.35
Version 8.5.36
Version 8.5.37
Version 8.5.38
Version 8.5.39
Version 8.5.3
Version 8.5.40
Version 8.5.41
Version 8.5.42
Version 8.5.43
Version 8.5.44
Version 8.5.45
Version 8.5.46
Version 8.5.47
Version 8.5.48
Version 8.5.49
Version 8.5.4
Version 8.5.50
Version 8.5.51
Version 8.5.52
Version 8.5.53
Version 8.5.54
Version 8.5.55
Version 8.5.56
Version 8.5.57
Version 8.5.5
Version 8.5.6
Version 8.5.7
Version 8.5.8
Version 8.5.9
Version 9.0.0 milestone10
Version 9.0.0 milestone11
Version 9.0.0 milestone12
Version 9.0.0 milestone13
Version 9.0.0 milestone14
Version 9.0.0 milestone15
Version 9.0.0 milestone16
Version 9.0.0 milestone17
Version 9.0.0 milestone18
Version 9.0.0 milestone19
Version 9.0.0 milestone20
Version 9.0.0 milestone21
Version 9.0.0 milestone22
Version 9.0.0 milestone23
Version 9.0.0 milestone24
Version 9.0.0 milestone25
Version 9.0.0 milestone26
Version 9.0.0 milestone27
Version 9.0.0 milestone5
Version 9.0.0 milestone6
Version 9.0.0 milestone7
Version 9.0.0 milestone8
Version 9.0.0 milestone9
Version 9.0.10
Version 9.0.11
Version 9.0.12
Version 9.0.13
Version 9.0.14
Version 9.0.15
Version 9.0.16
Version 9.0.17
Version 9.0.18
Version 9.0.19
Version 9.0.1
Version 9.0.20
Version 9.0.21
Version 9.0.22
Version 9.0.23
Version 9.0.24
Version 9.0.25
Version 9.0.26
Version 9.0.27
Version 9.0.28
Version 9.0.29
Version 9.0.2
Version 9.0.30
Version 9.0.31
Version 9.0.32
Version 9.0.33
Version 9.0.34
Version 9.0.35
Version 9.0.36
Version 9.0.37
Version 9.0.3
Version 9.0.4
Version 9.0.5
Version 9.0.6
Version 9.0.7
Version 9.0.8
Version 9.0.9
Configuration B
2 vulnerable
Vulnerable SoftwareAffected Versions
Debian
Version 10.0
Version 9.0
Configuration C
4 vulnerable
Vulnerable SoftwareAffected Versions
Oracle
Version 17.1
Version 17.2
Version 17.3
Version 9.0

References (14)

Source: security@apache.org
Mailing ListThird Party Advisory
Source: security@apache.org
Third Party Advisory
Source: security@apache.org
Third Party Advisory
Source: security@apache.org
Third Party Advisory
Source: security@apache.org
PatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Broken Link
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Third Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
PatchThird Party Advisory

Timeline

No history available yet.