Medium severity6.5NVD Advisory· Published Jul 12, 2021· Updated Jun 17, 2026
CVE-2021-30640
CVE-2021-30640
Description
A vulnerability in the JNDI Realm of Apache Tomcat allows an attacker to authenticate using variations of a valid user name and/or to bypass some of the protection provided by the LockOut Realm. This issue affects Apache Tomcat 10.0.0-M1 to 10.0.5; 9.0.0.M1 to 9.0.45; 8.5.0 to 8.5.65.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.apache.tomcat:tomcatMaven | >= 10.0.0-M1, < 10.0.5 | 10.0.5 |
org.apache.tomcat:tomcatMaven | >= 9.0.0M1, < 9.0.45 | 9.0.45 |
org.apache.tomcat:tomcatMaven | >= 8.5.0, < 8.5.65 | 8.5.65 |
Affected products
42- Apache Software Foundation/Apache Tomcatv5Range: Apache Tomcat 10 10.0.0-M1 to 10.0.5
- ghsa-coords32 versionspkg:maven/org.apache.tomcat/tomcatpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP1-ESPOSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP1-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP1-BCLpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP1-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Enterprise%20Storage%206pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Web%20and%20Scripting%2015%20SP3pkg:rpm/opensuse/tomcat&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/tomcat10&distro=openSUSE%20Tumbleweedpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP4pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP4-LTSSpkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015-ESPOSpkg:bitnami/tomcatpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20LTSS%20Extended%20Security%2012%20SP5pkg:rpm/suse/javapackages-tools&distro=SUSE%20OpenStack%20Cloud%209pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP4-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP1pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015pkg:rpm/suse/tomcat&distro=SUSE%20OpenStack%20Cloud%209pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Web%20and%20Scripting%2015%20SP2pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP5pkg:rpm/opensuse/tomcat&distro=openSUSE%20Leap%2015.2pkg:rpm/suse/javapackages-tools&distro=SUSE%20OpenStack%20Cloud%20Crowbar%209pkg:rpm/suse/tomcat&distro=SUSE%20OpenStack%20Cloud%20Crowbar%209pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP4pkg:rpm/opensuse/tomcat&distro=openSUSE%20Leap%2015.3
>= 10.0.0-M1, < 10.0.5+ 31 more
- (no CPE)range: >= 10.0.0-M1, < 10.0.5
- (no CPE)range: < 9.0.36-4.63.1
- (no CPE)range: < 9.0.36-4.63.1
- (no CPE)range: < 9.0.36-4.63.1
- (no CPE)range: < 9.0.36-4.63.1
- (no CPE)range: < 9.0.36-4.63.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-13.1
- (no CPE)range: < 9.0.43-2.1
- (no CPE)range: < 10.1.14-1.1
- (no CPE)range: < 9.0.36-3.71.1
- (no CPE)range: < 9.0.36-3.71.1
- (no CPE)range: < 2.0.1-13.1
- (no CPE)range: < 9.0.36-3.71.1
- (no CPE)range: < 9.0.36-3.71.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: >= 7.0.0, < 7.0.109
- (no CPE)range: < 9.0.115-3.160.1
- (no CPE)range: < 9.0.115-3.160.1
- (no CPE)range: < 2.0.1-13.1
- (no CPE)range: < 2.0.1-13.1
- (no CPE)range: < 9.0.36-4.63.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-3.71.1
- (no CPE)range: < 9.0.36-13.1
- (no CPE)range: < 2.0.1-13.1
- (no CPE)range: < 9.0.36-lp152.2.25.1
- (no CPE)range: < 2.0.1-13.1
- (no CPE)range: < 9.0.36-3.71.1
- (no CPE)range: < 2.0.1-13.1
- (no CPE)range: < 9.0.36-13.1
- cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.14.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:communications_diameter_signaling_router:*:*:*:*:*:*:*:*Range: >=8.0.0,<=8.5.0
- cpe:2.3:a:oracle:communications_pricing_design_center:12.0.0.3.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:hospitality_cruise_shipboard_property_management_system:20.1.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:tekelec_platform_distribution:*:*:*:*:*:*:*:*Range: >=7.4.0,<=7.7.1
Patches
Vulnerability mechanics
References
12- www.oracle.com/security-alerts/cpujan2022.htmlnvdPatchThird Party AdvisoryWEB
- www.oracle.com/security-alerts/cpuoct2021.htmlnvdPatchThird Party AdvisoryWEB
- github.com/advisories/GHSA-36qh-35cm-5w2wghsaADVISORY
- lists.apache.org/thread.html/r59f9ef03929d32120f91f4ea7e6e79edd5688d75d0a9b65fd26d1fe8%40%3Cannounce.tomcat.apache.org%3EnvdMailing ListVendor AdvisoryWEB
- lists.debian.org/debian-lts-announce/2021/08/msg00009.htmlnvdMailing ListThird Party AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2021-30640ghsaADVISORY
- security.gentoo.org/glsa/202208-34nvdThird Party AdvisoryWEB
- security.netapp.com/advisory/ntap-20210827-0007/nvdThird Party Advisory
- www.debian.org/security/2021/dsa-4952nvdThird Party AdvisoryWEB
- www.debian.org/security/2021/dsa-4986nvdThird Party AdvisoryWEB
- www.oracle.com//security-alerts/cpujul2021.htmlnvdThird Party AdvisoryWEB
- security.netapp.com/advisory/ntap-20210827-0007ghsaWEB
News mentions
0No linked articles in our index yet.