Уязвимость CVE-2019-12418: Информация

Описание

When Apache Tomcat 9.0.0.M1 to 9.0.28, 8.5.0 to 8.5.47, 7.0.0 and 7.0.97 is configured with the JMX Remote Lifecycle Listener, a local attacker without access to the Tomcat process or configuration files is able to manipulate the RMI registry to perform a man-in-the-middle attack to capture user names and passwords used to access the JMX interface. The attacker can then use these credentials to access the JMX interface and gain complete control over the Tomcat instance.

Важность: HIGH (7,0) Вектор: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 23 декабря 2019 г.
Изменено: 7 ноября 2023 г.

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
tomcatsisyphus9.0.37-alt19.0.83-alt1_1jpp11ALT-PU-2020-2892-1255548Исправлено
tomcatp109.0.37-alt19.0.59-alt1_3jpp11ALT-PU-2020-2892-1255548Исправлено
tomcatp99.0.37-alt19.0.37-alt1ALT-PU-2020-3213-2258915Исправлено
tomcatc10f19.0.37-alt19.0.59-alt1_3jpp11ALT-PU-2020-2892-1255548Исправлено
tomcatc9f29.0.37-alt0.c9.19.0.37-alt0.c9.1ALT-PU-2021-2858-2282600Исправлено
tomcatp119.0.37-alt19.0.83-alt1_1jpp11ALT-PU-2020-2892-1255548Исправлено

Ссылки на рекомендации, решения и инструменты

    1. Конфигурация 1

      cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
      Start including
      7.0.0
      End including
      7.0.97

      cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
      Start including
      8.5.0
      End including
      8.5.47

      cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*
      Start including
      9.0.0
      End including
      9.0.28

      Конфигурация 2

      cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*

      cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*

      cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*

      Конфигурация 3

      cpe:2.3:a:oracle:workload_manager:18c:*:*:*:*:*:*:*

      cpe:2.3:a:oracle:workload_manager:19c:*:*:*:*:*:*:*

      cpe:2.3:a:oracle:workload_manager:12.2.0.1:*:*:*:*:*:*:*

      Конфигурация 4

      cpe:2.3:o:canonical:ubuntu_linux:16.04:*:*:*:esm:*:*:*

      Конфигурация 5

      cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*

      Конфигурация 6

      cpe:2.3:a:netapp:oncommand_system_manager:*:*:*:*:*:*:*:*
      Start including
      3.0.0
      End including
      3.1.3