CVE-2016-6816: Input Validation
It was discovered that the code that parsed the HTTP request line permitted invalid characters. This could be exploited, in conjunction with a proxy that also permitted the invalid characters but with a different interpretation, to inject data into the HTTP response. By manipulating the HTTP response the attacker could poison a web-cache, perform an XSS attack, or obtain sensitive information from requests other then their own.
Other sources
The code in Apache Tomcat 9.0.0.M1 to 9.0.0.M11, 8.5.0 to 8.5.6, 8.0.0.RC1 to 8.0.38, 7.0.0 to 7.0.72, and 6.0.0 to 6.0.47 that parsed the HTTP request line permitted invalid characters. This could be exploited, in conjunction with a proxy that also permitted the invalid characters but with a different interpretation, to inject data into the HTTP response. By manipulating the HTTP response the attacker could poison a web-cache, perform an XSS attack and/or obtain sensitive information from requests other then their own.
The code that parsed the HTTP request line permitted invalid characters. This could be exploited, in conjunction with a proxy that also permitted the invalid characters but with a different interpretation, to inject data into the HTTP response. By manipulating the HTTP response the attacker could poison a web-cache, perform an XSS attack and/or obtain sensitive information from requests other then their own.
Affects: 6.0.0 to 6.0.47, 7.0.0 to 7.0.72, 8.0.0.RC1 to 8.0.38, 8.5.0 to 8.5.6
Upstream patches:
Tomcat 6.0.48: https://svn.apache.org/viewvc?view=rev&rev=1767683 Tomcat 7.0.73: http://svn.apache.org/viewvc?view=rev&rev=1767675 Tomcat 8.0.39: http://svn.apache.org/viewvc?view=rev&rev=1767653 Tomcat 8.5.8: http://svn.apache.org/viewvc?view=rev&rev=1767645
External References:
https://tomcat.apache.org/security-6.html#FixedinApacheTomcat6.0.48 https://tomcat.apache.org/security-7.html#FixedinApacheTomcat7.0.73 https://tomcat.apache.org/security-8.html#FixedinApacheTomcat8.0.39 https://tomcat.apache.org/security-8.html#FixedinApacheTomcat8.5.8 https://access.redhat.com/solutions/2891171 https://access.redhat.com/articles/2991951
— Red Hat
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/tomcat6to a version that resolves this vulnerability.Fixed in 0:6.0.24-105.el6_8 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 0:7.0.69-11.el7_3 - Upgrade
Upgrade
redhat/apache-cxfto a version that resolves this vulnerability.Fixed in 0:2.7.18-5.SP4_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-18.SP16_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/infinispanto a version that resolves this vulnerability.Fixed in 0:5.2.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-consoleto a version that resolves this vulnerability.Fixed in 0:2.5.15-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.13-5.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.13-3.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.13-5.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:1.0.38-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-halto a version that resolves this vulnerability.Fixed in 0:2.5.15-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 0:2.3.16-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/apache-cxfto a version that resolves this vulnerability.Fixed in 0:2.7.18-5.SP4_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-18.SP16_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/infinispanto a version that resolves this vulnerability.Fixed in 0:5.2.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-consoleto a version that resolves this vulnerability.Fixed in 0:2.5.15-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.13-5.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.13-3.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.13-5.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:1.0.38-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-halto a version that resolves this vulnerability.Fixed in 0:2.5.15-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 0:2.3.16-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-1.Final_redhat_2.ep6.el6 - Upgrade
Upgrade
redhat/apache-cxfto a version that resolves this vulnerability.Fixed in 0:2.7.18-5.SP4_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-18.SP16_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/infinispanto a version that resolves this vulnerability.Fixed in 0:5.2.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-consoleto a version that resolves this vulnerability.Fixed in 0:2.5.15-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.13-5.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.13-3.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.13-5.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.13-2.Final_redhat_2.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:1.0.38-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-halto a version that resolves this vulnerability.Fixed in 0:2.5.15-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 0:2.3.16-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/hibernate4-eap6to a version that resolves this vulnerability.Fixed in 0:4.2.23-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbcs-httpd24to a version that resolves this vulnerability.Fixed in 0:1-3.jbcs.el6 - Upgrade
Upgrade
redhat/jbcs-httpd24-apache-commons-daemonto a version that resolves this vulnerability.Fixed in 0:1.0.15-1.redhat_2.1.jbcs.el6 - Upgrade
Upgrade
redhat/jbcs-httpd24-apache-commons-daemon-jsvcto a version that resolves this vulnerability.Fixed in 1:1.0.15-17.redhat_2.jbcs.el6 - Upgrade
Upgrade
redhat/tomcat7to a version that resolves this vulnerability.Fixed in 0:7.0.70-16.ep7.el6 - Upgrade
Upgrade
redhat/tomcat8to a version that resolves this vulnerability.Fixed in 0:8.0.36-17.ep7.el6 - Upgrade
Upgrade
redhat/tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.8-9.redhat_9.ep7.el6 - Upgrade
Upgrade
redhat/tomcat-vaultto a version that resolves this vulnerability.Fixed in 0:1.0.8-9.Final_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/hibernate4-eap6to a version that resolves this vulnerability.Fixed in 0:4.2.23-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbcs-httpd24to a version that resolves this vulnerability.Fixed in 0:1-3.jbcs.el7 - Upgrade
Upgrade
redhat/jbcs-httpd24-apache-commons-daemonto a version that resolves this vulnerability.Fixed in 0:1.0.15-1.redhat_2.1.jbcs.el7 - Upgrade
Upgrade
redhat/jbcs-httpd24-apache-commons-daemon-jsvcto a version that resolves this vulnerability.Fixed in 1:1.0.15-17.redhat_2.jbcs.el7 - Upgrade
Upgrade
redhat/tomcat7to a version that resolves this vulnerability.Fixed in 0:7.0.70-16.ep7.el7 - Upgrade
Upgrade
redhat/tomcat8to a version that resolves this vulnerability.Fixed in 0:8.0.36-17.ep7.el7 - Upgrade
Upgrade
redhat/tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.8-9.redhat_9.ep7.el7 - Upgrade
Upgrade
redhat/tomcat-vaultto a version that resolves this vulnerability.Fixed in 0:1.0.8-9.Final_redhat_2.1.ep7.el7 - Upgrade
Upgrade
maven/org.apache.tomcat:tomcat-coyoteto a version that resolves this vulnerability.Fixed in 6.0.48 - Upgrade
Upgrade
maven/org.apache.tomcat:tomcat-coyoteto a version that resolves this vulnerability.Fixed in 7.0.73 - Upgrade
Upgrade
maven/org.apache.tomcat:tomcat-coyoteto a version that resolves this vulnerability.Fixed in 8.0.39 - Upgrade
Upgrade
maven/org.apache.tomcat:tomcat-coyoteto a version that resolves this vulnerability.Fixed in 8.5.8 - Upgrade
Upgrade
maven/org.apache.tomcat:tomcat-coyoteto a version that resolves this vulnerability.Fixed in 9.0.0.M12 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 6.0.48 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 7.0.73 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 8.0.39 - Upgrade
Upgrade
redhat/tomcatto a version that resolves this vulnerability.Fixed in 8.5.8 - Upgrade
Upgrade
debian/tomcat9to a version that resolves this vulnerability.Fixed in 9.0.70-2Fixed in 9.0.95-1Fixed in 9.0.118-1 - Upgrade
Upgrade
Apache Tomcat 6to a version that resolves this vulnerability.Fixed in 6.0.48 - Upgrade
Upgrade
Apache Tomcat 7to a version that resolves this vulnerability.Fixed in 7.0.73 - Upgrade
Upgrade
Apache Tomcat 8to a version that resolves this vulnerability.Fixed in 8.0.39 - Upgrade
Upgrade
Apache Tomcat 8.5to a version that resolves this vulnerability.Fixed in 8.5.8
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2016-6816?
CVE-2016-6816 has a severity rating of 'Moderate' according to the Common Vulnerability Scoring System.
How do I fix CVE-2016-6816?
To resolve CVE-2016-6816, upgrade to the affected software versions specified in the remediation notes for your specific platform.
What applications are affected by CVE-2016-6816?
Applications such as Apache Tomcat versions prior to 6.0.48 and 7.0.73, as well as certain Red Hat software packages, are affected by CVE-2016-6816.
Can CVE-2016-6816 lead to data leakage?
Yes, exploiting CVE-2016-6816 could potentially allow an attacker to inject data into the HTTP response, leading to data leakage.
Is CVE-2016-6816 a remote attack vector?
Yes, CVE-2016-6816 can be exploited remotely through crafted HTTP requests.