CVE-2020-9484: When using Apache Tomcat versions 10.0.0-M1 to 10.0.0-M4, 9.0.0.M1 to 9.0.34, 8.5.0 to 8.5.54 and 7.0.0 to 7.0.103 if a) an attacker is able to control the contents and name of a file on the server; and b) the server is
Cosa significa
NIST National Vulnerability Database ha pubblicato CVE-2020-9484. La rilevanza va confermata rispetto alle tecnologie effettivamente in uso.
Perché conta
Il segnale diventa operativo solo se prodotto, versione o servizio sono presenti nel perimetro.
Azioni consigliate
- Confermare l'applicabilita consultando la fonte ufficiale e l'inventario asset.
- Pianificare mitigazione o aggiornamento secondo criticita e rischio di interruzione.
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
When using Apache Tomcat versions 10.0.0-M1 to 10.0.0-M4, 9.0.0.M1 to 9.0.34, 8.5.0 to 8.5.54 and 7.0.0 to 7.0.103 if a) an attacker is able to control the contents and name of a file on the server; and b) the server is configured to use the PersistenceManager with a FileStore; and c) the PersistenceManager is configured with sessionAttributeValueClassNameFilter="null" (the default unless a SecurityManager is used) or a sufficiently lax filter to allow the attacker provided object to be deserialized; and d) the attacker knows the relative file path from the storage location used by FileStore to the file the attacker has control over; then, using a specifically crafted request, the attacker will be able to trigger remote code execution via deserialization of the file under their control. Note that all of conditions a) to d) must be true for the attack to succeed.
- Fonte
- NIST National Vulnerability Database
- Entità pubblicatrice
- NIST National Vulnerability Database
- Tipo entità
- Autorità nazionale
- Area
- North America · US
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 20/05/2020 21:15
- CVE
- CVE-2020-9484
- Classificazione
- Alta
- Paese indicato
- US
Prodotti e versioni interessati
| Prodotto | Release o range interessato | Correzione o verifica richiesta | Fonte |
|---|---|---|---|
| apachetomcat | da 7.0.0, inclusa; prima di 7.0.108, esclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | da 8.5.0, inclusa; prima di 8.5.63, esclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | da 9.0.1, inclusa; prima di 9.0.43, esclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 9.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 10.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 10.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 10.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| apachetomcat | Versione 10.0.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| debiandebian linux | Versione 8.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| debiandebian linux | Versione 9.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| debiandebian linux | Versione 10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| opensuseleap | Versione 15.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| fedoraprojectfedora | Versione 31 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| fedoraprojectfedora | Versione 32 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| canonicalubuntu linux | Versione 16.04 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| canonicalubuntu linux | Versione 20.04 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleagile engineering data management | Versione 6.2.1.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleagile product lifecycle management | Versione 9.3.3 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleagile product lifecycle management | Versione 9.3.5 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleagile product lifecycle management | Versione 9.3.6 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications cloud native core binding support function | Versione 1.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications cloud native core policy | Versione 1.14.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications diameter signaling router | da 8.0.0.0, inclusa; fino a 8.4.0.5, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications element manager | da 8.2.0, inclusa; fino a 8.2.2, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications instant messaging server | Versione 10.0.1.4.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications session report manager | da 8.2.0, inclusa; fino a 8.2.2, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclecommunications session route manager | da 8.2.0, inclusa; fino a 8.2.2, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracledatabase | Versione 12.2.0.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracledatabase | Versione 19c | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracledatabase | Versione 21c | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclefmw platform | Versione 12.2.1.3.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclefmw platform | Versione 12.2.1.4.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclehospitality guest access | Versione 4.2.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclehospitality guest access | Versione 4.2.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleinstantis enterprisetrack | da 17.1, inclusa; fino a 17.3, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclemanaged file transfer | Versione 12.2.1.3.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclemanaged file transfer | Versione 12.2.1.4.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclemysql enterprise monitor | fino a 8.0.21, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleretail order broker | Versione 15.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclesiebel apps - marketing | fino a 21.9, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oraclesiebel ui framework | fino a 20.12, inclusa | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracletransportation management | Versione 6.3.7 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleworkload manager | Versione 12.2.0.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleworkload manager | Versione 18c | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| oracleworkload manager | Versione 19c | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.9.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.9.1 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |
| mcafeeepolicy orchestrator | Versione 5.10.0 | Verificare remediation e aggiornamenti nell'advisory del vendor | NIST NVD |