Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en implementación ResourceLinkFactory en Apache Tomcat (CVE-2016-6797)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/08/2017
Última modificación:
20/04/2025

Descripción

La implementación ResourceLinkFactory en Apache Tomcat 9.0.0.M1 a 9.0.0.M9, 8.5.0 a 8.5.4, 8.0.0.RC1 a 8.0.36, 7.0.0 a 7.0.70 a 6.0.0 a 6.0.45 no limitaba el acceso de las aplicaciones web a recursos globales JNDI a aquellos relacionados explícitamente con la aplicación web. Por lo tanto, era posible que una aplicación web accediese a cualquier recurso global JNDI sin importar si se había configurado un ResourceLink explícito.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.45 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.70 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 8.0 (incluyendo) 8.0.36 (incluyendo)
cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:* 8.5.0 (incluyendo) 8.5.4 (incluyendo)
cpe:2.3:a:apache:tomcat:9.0.0:milestone1:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone2:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone3:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone4:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone5:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone6:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone7:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone8:*:*:*:*:*:*
cpe:2.3:a:apache:tomcat:9.0.0:milestone9:*:*:*:*:*:*
cpe:2.3:a:oracle:tekelec_platform_distribution:*:*:*:*:*:*:*:* 7.4.0 (incluyendo) 7.7.1 (incluyendo)
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información