High severity7.0NVD Advisory· Published Jan 27, 2022· Updated Jun 17, 2026
CVE-2022-23181
CVE-2022-23181
Description
The fix for bug CVE-2020-9484 introduced a time of check, time of use vulnerability into Apache Tomcat 10.1.0-M1 to 10.1.0-M8, 10.0.0-M5 to 10.0.14, 9.0.35 to 9.0.56 and 8.5.55 to 8.5.73 that allowed a local attacker to perform actions with the privileges of the user that the Tomcat process is using. This issue is only exploitable when Tomcat is configured to persist sessions using the FileStore.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.apache.tomcat:tomcatMaven | >= 10.0.0, < 10.0.16 | 10.0.16 |
org.apache.tomcat:tomcatMaven | >= 9.0.0, < 9.0.58 | 9.0.58 |
org.apache.tomcat:tomcatMaven | < 8.5.75 | 8.5.75 |
Affected products
68cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*+ 14 more
- cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*range: >=8.5.55,<=8.5.73
- cpe:2.3:a:apache:tomcat:10.0.0:milestone10:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone5:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone6:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone7:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone8:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.0.0:milestone9:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone1:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone2:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone3:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone4:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone5:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone6:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone7:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.0:milestone8:*:*:*:*:*:*
- cpe:2.3:a:oracle:agile_engineering_data_management:6.2.1.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.15.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.2.0:*:*:*:*:*:*:*+ 1 more
- cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.2.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:managed_file_transfer:12.2.1.3.0:*:*:*:*:*:*:*+ 1 more
- cpe:2.3:a:oracle:managed_file_transfer:12.2.1.3.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:managed_file_transfer:12.2.1.4.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:mysql_enterprise_monitor:*:*:*:*:*:*:*:*Range: <=8.0.29
- osv-coords43 versionspkg:bitnami/tomcatpkg:maven/org.apache.tomcat/tomcatpkg:rpm/opensuse/tomcat&distro=openSUSE%20Leap%2015.3pkg:rpm/opensuse/tomcat&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/tomcat10&distro=openSUSE%20Tumbleweedpkg:rpm/suse/javapackages-tools&distro=HPE%20Helion%20OpenStack%208pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP4-LTSSpkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP4pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP5pkg:rpm/suse/javapackages-tools&distro=SUSE%20Linux%20Enterprise%20Software%20Development%20Kit%2012%20SP5pkg:rpm/suse/javapackages-tools&distro=SUSE%20OpenStack%20Cloud%208pkg:rpm/suse/javapackages-tools&distro=SUSE%20OpenStack%20Cloud%209pkg:rpm/suse/javapackages-tools&distro=SUSE%20OpenStack%20Cloud%20Crowbar%208pkg:rpm/suse/javapackages-tools&distro=SUSE%20OpenStack%20Cloud%20Crowbar%209pkg:rpm/suse/tomcat&distro=SUSE%20Enterprise%20Storage%206pkg:rpm/suse/tomcat&distro=SUSE%20Enterprise%20Storage%207pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP1-ESPOSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP1-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP2-ESPOSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015%20SP2-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015-ESPOSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Web%20and%20Scripting%2015%20SP3pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP4-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP1-BCLpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP1-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP2-BCLpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015%20SP2-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%2015-LTSSpkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20LTSS%20Extended%20Security%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP4pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP5pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP1pkg:rpm/suse/tomcat&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015%20SP2pkg:rpm/suse/tomcat&distro=SUSE%20Manager%20Proxy%204.1pkg:rpm/suse/tomcat&distro=SUSE%20Manager%20Retail%20Branch%20Server%204.1pkg:rpm/suse/tomcat&distro=SUSE%20Manager%20Server%204.1pkg:rpm/suse/tomcat&distro=SUSE%20OpenStack%20Cloud%209pkg:rpm/suse/tomcat&distro=SUSE%20OpenStack%20Cloud%20Crowbar%209
>= 8.5.55, < 8.5.74+ 42 more
- (no CPE)range: >= 8.5.55, < 8.5.74
- (no CPE)range: >= 10.0.0, < 10.0.16
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.43-5.1
- (no CPE)range: < 10.1.14-1.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 5.3.1-14.5.1
- (no CPE)range: < 9.0.36-4.70.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-4.70.1
- (no CPE)range: < 9.0.36-4.70.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-3.90.1
- (no CPE)range: < 9.0.36-3.90.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.115-3.160.1
- (no CPE)range: < 9.0.36-4.70.1
- (no CPE)range: < 9.0.36-4.70.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-3.90.1
- (no CPE)range: < 9.0.115-3.160.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-3.90.1
- (no CPE)range: < 9.0.36-4.70.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-19.1
- (no CPE)range: < 9.0.36-3.84.1
- (no CPE)range: < 9.0.36-3.84.1
- Apache Software Foundation/Apache Tomcatv5Range: Apache Tomcat 10.1 10.1.0-M1 to 10.1.0-M8
Patches
Vulnerability mechanics
References
9- www.oracle.com/security-alerts/cpuapr2022.htmlnvdPatchThird Party AdvisoryWEB
- www.oracle.com/security-alerts/cpujul2022.htmlnvdPatchThird Party AdvisoryWEB
- github.com/advisories/GHSA-9f3j-pm6f-9fm5ghsaADVISORY
- lists.apache.org/thread/l8x62p3k19yfcb208jo4zrb83k5mfwg9nvdMailing ListMitigationVendor AdvisoryWEB
- lists.debian.org/debian-lts-announce/2022/10/msg00029.htmlnvdMailing ListThird Party AdvisoryWEB
- nvd.nist.gov/vuln/detail/CVE-2022-23181ghsaADVISORY
- security.netapp.com/advisory/ntap-20220217-0010/nvdThird Party Advisory
- www.debian.org/security/2022/dsa-5265nvdThird Party AdvisoryWEB
- security.netapp.com/advisory/ntap-20220217-0010ghsaWEB
News mentions
0No linked articles in our index yet.