CVE-2012-5886: Medium severity tomcat vulnerability
Published Nov 17, 2012
·Updated
The HTTP Digest Access Authentication implementation in Apache Tomcat 5.5.x before 5.5.36, 6.x before 6.0.36, and 7.x before 7.0.30 caches information about the authenticated user within the session state, which makes it easier for remote attackers to bypass authentication via vectors related to the session ID.
Affected Software
110 affected componentsFixes available
maven/org.apache.tomcat:tomcat-catalina>=7.0.0<7.0.30
7.0.30
maven/org.apache.tomcat:tomcat-catalina>=6.0.0<6.0.36
6.0.36
maven/org.apache.tomcat:tomcat-catalina>=5.5.0<5.5.36
5.5.36
Apache Tomcat=5.5.0
Apache Tomcat=5.5.1
Apache Tomcat=5.5.2
Apache Tomcat=5.5.3
Apache Tomcat=5.5.4
Apache Tomcat=5.5.5
Apache Tomcat=5.5.6
Apache Tomcat=5.5.7
Apache Tomcat=5.5.8
Apache Tomcat=5.5.9
Apache Tomcat=5.5.10
Apache Tomcat=5.5.11
Apache Tomcat=5.5.12
Apache Tomcat=5.5.13
Apache Tomcat=5.5.14
Apache Tomcat=5.5.15
Apache Tomcat=5.5.16
Apache Tomcat=5.5.17
Apache Tomcat=5.5.18
Apache Tomcat=5.5.19
Apache Tomcat=5.5.20
Apache Tomcat=5.5.21
Apache Tomcat=5.5.22
Apache Tomcat=5.5.23
Apache Tomcat=5.5.24
Apache Tomcat=5.5.25
Apache Tomcat=5.5.26
Apache Tomcat=5.5.27
Apache Tomcat=5.5.28
Apache Tomcat=5.5.29
Apache Tomcat=5.5.30
Apache Tomcat=5.5.31
Apache Tomcat=5.5.32
Apache Tomcat=5.5.33
Apache Tomcat=5.5.34
Apache Tomcat=5.5.35
Apache Tomcat=6.0
Apache Tomcat=6.0.0
Apache Tomcat=6.0.0-alpha
Apache Tomcat=6.0.1
Apache Tomcat=6.0.1-alpha
Apache Tomcat=6.0.2
Apache Tomcat=6.0.2-alpha
Apache Tomcat=6.0.2-beta
Apache Tomcat=6.0.3
Apache Tomcat=6.0.4
Apache Tomcat=6.0.4-alpha
Apache Tomcat=6.0.5
Apache Tomcat=6.0.6
Apache Tomcat=6.0.6-alpha
Apache Tomcat=6.0.7
Apache Tomcat=6.0.7-alpha
Apache Tomcat=6.0.7-beta
Apache Tomcat=6.0.8
Apache Tomcat=6.0.8-alpha
Apache Tomcat=6.0.9
Apache Tomcat=6.0.9-beta
Apache Tomcat=6.0.10
Apache Tomcat=6.0.11
Apache Tomcat=6.0.12
Apache Tomcat=6.0.13
Apache Tomcat=6.0.14
Apache Tomcat=6.0.15
Apache Tomcat=6.0.16
Apache Tomcat=6.0.17
Apache Tomcat=6.0.18
Apache Tomcat=6.0.19
Apache Tomcat=6.0.20
Apache Tomcat=6.0.24
Apache Tomcat=6.0.26
Apache Tomcat=6.0.27
Apache Tomcat=6.0.28
Apache Tomcat=6.0.29
Apache Tomcat=6.0.30
Apache Tomcat=6.0.31
Apache Tomcat=6.0.32
Apache Tomcat=6.0.33
Apache Tomcat=6.0.35
Apache Tomcat=7.0.0
Apache Tomcat=7.0.0-beta
Apache Tomcat=7.0.1
Apache Tomcat=7.0.2
Apache Tomcat=7.0.2-beta
Apache Tomcat=7.0.3
Apache Tomcat=7.0.4
Apache Tomcat=7.0.4-beta
Apache Tomcat=7.0.5
Apache Tomcat=7.0.6
Apache Tomcat=7.0.7
Apache Tomcat=7.0.8
Apache Tomcat=7.0.9
Apache Tomcat=7.0.10
Apache Tomcat=7.0.11
Apache Tomcat=7.0.12
Apache Tomcat=7.0.13
Apache Tomcat=7.0.14
Apache Tomcat=7.0.15
Apache Tomcat=7.0.16
Apache Tomcat=7.0.17
Apache Tomcat=7.0.18
Apache Tomcat=7.0.19
Apache Tomcat=7.0.20
Apache Tomcat=7.0.21
Apache Tomcat=7.0.22
Apache Tomcat=7.0.23
Apache Tomcat=7.0.25
Apache Tomcat=7.0.28
Event History
Nov 17, 2012
CVE Published
via MITRE·07:00 PM
Data Sourced
via MITRE·07:00 PM
Description
May 17, 2022
Advisory Published
01:38 AM
Frequently Asked Questions
1
What is the severity of CVE-2012-5886?
CVE-2012-5886 is classified as a medium-severity vulnerability.
2
How do I fix CVE-2012-5886?
To fix CVE-2012-5886, upgrade Apache Tomcat to versions 5.5.36, 6.0.36, or 7.0.30 or later.
3
What types of Apache Tomcat versions are affected by CVE-2012-5886?
CVE-2012-5886 affects Apache Tomcat versions before 5.5.36, 6.0.36, and 7.0.30.
4
Can exploitation of CVE-2012-5886 lead to unauthorized access?
Yes, exploitation of CVE-2012-5886 can allow unauthorized users to bypass authentication.
5
What browsers or clients are impacted by CVE-2012-5886?
CVE-2012-5886 impacts any client that uses HTTP Digest Access Authentication with vulnerable versions of Tomcat.