CVE-2020-1938: Apache Tomcat Improper Privilege Management Vulnerability
Apache Tomcat could allow a remote attacker to execute arbitrary code on the system, caused by a file read/inclusion vulnerability in the AJP connector. By sending a specially-crafted request, an attacker could exploit this vulnerability to read web application files from a vulnerable server and upload malicious JavaServer Pages (JSP) code within a variety of file types and execute arbitrary code on the system.
Note: This vulnerability is known as Ghostcat.
Other sources
Apache Tomcat treats Apache JServ Protocol (AJP) connections as having higher trust than, for example, a similar HTTP connection. If such connections are available to an attacker, they can be exploited.
— CISA
CVE-2020-1938 is a file read/inclusion vulnerability in the AJP connector in Apache Tomcat. This is enabled by default with a default configuration port of 8009. A remote, unauthenticated attacker could exploit this vulnerability to read web application files from a vulnerable server. In instances where the vulnerable server allows file uploads, an attacker could upload malicious JavaServer Pages (JSP) code within a variety of file types and trigger this vulnerability to gain remote code execution (RCE).
When using the Apache JServ Protocol (AJP), care must be taken when trusting incoming connections to Apache Tomcat. Tomcat treats AJP connections as having higher trust than, for example, a similar HTTP connection. If such connections are available to an attacker, they can be exploited in ways that may be surprising. In Apache Tomcat 9.0.0.M1 to 9.0.0.30, 8.5.0 to 8.5.50 and 7.0.0 to 7.0.99, Tomcat shipped with an AJP Connector enabled by default that listened on all configured IP addresses. It was expected (and recommended in the security guide) that this Connector would be disabled if not required. This vulnerability report identified a mechanism that allowed: - returning arbitrary files from anywhere in the web application - processing any file in the web application as a JSP Further, if the web application allowed file upload and stored those files within the web application (or the attacker was able to control the content of the web application by some other means) then this, along with the ability to process a file as a JSP, made remote code execution possible. It is important to note that mitigation is only required if an AJP port is accessible to untrusted users. Users wishing to take a defence-in-depth approach and block the vector that permits returning arbitrary files and execution as JSP may upgrade to Apache Tomcat 9.0.31, 8.5.51 or 7.0.100 or later. A number of changes were made to the default AJP Connector configuration in 9.0.31 to harden the default configuration. It is likely that users upgrading to 9.0.31, 8.5.51 or 7.0.100 or later will need to make small changes to their configurations.
When using the Apache JServ Protocol (AJP), care must be taken when trusting incoming connections to Apache Tomcat. Tomcat treats AJP connections as having higher trust than, for example, a similar HTTP connection. If such connections are available to an attacker, they can be exploited in ways that may be surprising. In Apache Tomcat 9.0.0.M1 to 9.0.0.30, 8.5.0 to 8.5.50 and 7.0.0 to 7.0.99, Tomcat shipped with an AJP Connector enabled by default that listened on all configured IP addresses. It was expected (and recommended in the security guide) that this Connector would be disabled if not required. This vulnerability report identified a mechanism that allowed: returning arbitrary files from anywhere in the web application, processing any file in the web application as a JSP Further, if the web application allowed file upload and stored those files within the web application (or the attacker was able to control the content of the web application by some other means) then this, along with the ability to process a file as a JSP, made remote code execution possible. It is important to note that mitigation is only required if an AJP port is accessible to untrusted users. Users wishing to take a defence-in-depth approach and block the vector that permits returning arbitrary files and execution as JSP may upgrade to Apache Tomcat 9.0.31, 8.5.51 or 7.0.100 or later. A number of changes were made to the default AJP Connector configuration in 9.0.31 to harden the default configuration. It is likely that users upgrading to 9.0.31, 8.5.51 or 7.0.100 or later will need to make small changes to their configurations.
— GitHub
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/tomcat6to a version that resolves this vulnerability.Fixed in 0:6.0.24-114.el6_10 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 0:7.0.76-11.el7_7 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 0:7.0.76-10.el7_6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.30-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/glassfish-jsf12-eap6to a version that resolves this vulnerability.Fixed in 0:1.2.15-11.b01_SP2_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-29.SP31_redhat_00001.1.ep6.el5 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 0:1.0.44-1.Final_redhat_00001.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosgi-repositoryto a version that resolves this vulnerability.Fixed in 0:2.1.0-3.Final_redhat_3.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.23-2.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-remoting3-jmxto a version that resolves this vulnerability.Fixed in 0:1.1.4-2.Final_redhat_00001.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.31-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/weld-coreto a version that resolves this vulnerability.Fixed in 0:1.1.34-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.30-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/glassfish-jsf12-eap6to a version that resolves this vulnerability.Fixed in 0:1.2.15-11.b01_SP2_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-29.SP31_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 0:1.0.44-1.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosgi-repositoryto a version that resolves this vulnerability.Fixed in 0:2.1.0-3.Final_redhat_3.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.23-2.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-remoting3-jmxto a version that resolves this vulnerability.Fixed in 0:1.1.4-2.Final_redhat_00001.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.31-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/weld-coreto a version that resolves this vulnerability.Fixed in 0:1.1.34-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.30-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/glassfish-jsf12-eap6to a version that resolves this vulnerability.Fixed in 0:1.2.15-11.b01_SP2_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-29.SP31_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/ironjacamar-eap6to a version that resolves this vulnerability.Fixed in 0:1.0.44-1.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosgi-repositoryto a version that resolves this vulnerability.Fixed in 0:2.1.0-3.Final_redhat_3.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.23-2.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.23-4.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.23-3.Final_redhat_00002.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-remoting3-jmxto a version that resolves this vulnerability.Fixed in 0:1.1.4-2.Final_redhat_00001.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.31-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/weld-coreto a version that resolves this vulnerability.Fixed in 0:1.1.34-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/tomcat7to a version that resolves this vulnerability.Fixed in 0:7.0.70-38.ep7.el6 - Upgrade
Upgrade
redhat/tomcat8to a version that resolves this vulnerability.Fixed in 0:8.0.36-42.ep7.el6 - Upgrade
Upgrade
redhat/tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.23-21.redhat_21.ep7.el6 - Upgrade
Upgrade
redhat/tomcat7to a version that resolves this vulnerability.Fixed in 0:7.0.70-38.ep7.el7 - Upgrade
Upgrade
redhat/tomcat8to a version that resolves this vulnerability.Fixed in 0:8.0.36-42.ep7.el7 - Upgrade
Upgrade
redhat/tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.23-21.redhat_21.ep7.el7 - Upgrade
Upgrade
redhat/jws5-tomcatto a version that resolves this vulnerability.Fixed in 0:9.0.30-3.redhat_4.1.el6 - Upgrade
Upgrade
redhat/jws5-tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.23-4.redhat_4.el6 - Upgrade
Upgrade
redhat/jws5-tomcatto a version that resolves this vulnerability.Fixed in 0:9.0.30-3.redhat_4.1.el7 - Upgrade
Upgrade
redhat/jws5-tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.23-4.redhat_4.el7 - Upgrade
Upgrade
redhat/jws5-tomcatto a version that resolves this vulnerability.Fixed in 0:9.0.30-3.redhat_4.1.el8 - Upgrade
Upgrade
redhat/jws5-tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.23-4.redhat_4.el8 - Upgrade
Upgrade
debian/tomcat9to a version that resolves this vulnerability.Fixed in 9.0.31-1~deb10u6Fixed in 9.0.31-1~deb10u10Fixed in 9.0.43-2~deb11u6Fixed in 9.0.43-2~deb11u9Fixed in 9.0.70-2 - Upgrade
Upgrade
maven/org.apache.tomcat.embed:tomcat-embed-coreto a version that resolves this vulnerability.Fixed in 7.0.100 - Upgrade
Upgrade
maven/org.apache.tomcat.embed:tomcat-embed-coreto a version that resolves this vulnerability.Fixed in 8.5.51 - Upgrade
Upgrade
maven/org.apache.tomcat.embed:tomcat-embed-coreto a version that resolves this vulnerability.Fixed in 9.0.31 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 9.0.31 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 8.5.51 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 7.0.100 - Upgrade
Upgrade
Apache Tomcatto a version that resolves this vulnerability.Fixed in 9.0.31 - Upgrade
Upgrade
Apache Tomcatto a version that resolves this vulnerability.Fixed in 8.5.51 - Upgrade
Upgrade
Apache Tomcatto a version that resolves this vulnerability.Fixed in 7.0.100 - Configuration
If the AJP port is not required, disable the Tomcat AJP Connector; Tomcat shipped with an AJP Connector enabled by default (listening on all configured IPs) in Tomcat 9.0.0.M1 to 9.0.0.30, 8.5.0 to 8.5.50 and 7.0.0 to 7.0.99, and it is enabled by default with default port 8009.
Apache Tomcat AJP Connector enabled-by-default / AJP Connector configuration = disabled - Compensating control
Ensure the AJP port (default 8009) is not accessible to untrusted users; mitigation is only required if an AJP port is accessible to untrusted users.
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-1938?
CVE-2020-1938 is rated as critical due to its potential for remote code execution and unauthorized access to sensitive files.
How do I fix CVE-2020-1938?
To fix CVE-2020-1938, update to the patched versions of Apache Tomcat as specified in the security advisory.
Who is affected by CVE-2020-1938?
CVE-2020-1938 affects all versions of Apache Tomcat with the AJP connector enabled.
What are the symptoms of exploitation of CVE-2020-1938?
Exploitation of CVE-2020-1938 may result in unauthorized file access and potentially remote code execution.
Is CVE-2020-1938 related to any specific software configurations?
Yes, CVE-2020-1938 is specifically related to configurations where the AJP connector is enabled, typically defaulting to port 8009.