CVE-2009-3555
Apache Tomcat affected by vulnerability in TLS and SSL protocol
Summary
Remediation
Upgrade to the fixed version using your package manager.
<!-- Update pom.xml dependency version to 5.5.33 for org.apache.tomcat:tomcat -->
<!-- Update pom.xml dependency version to 6.0.32 for org.apache.tomcat:tomcat -->
<!-- Update pom.xml dependency version to 7.0.10 for org.apache.tomcat:tomcat -->
After upgrading, run your dependency scanner again to confirm the vulnerability is resolved.
Affected Packages (3)
| Package | Ecosystem | Affected | Fixed In |
|---|---|---|---|
| org.apache.tomcat:tomcat | maven | All versions | 5.5.33 |
| org.apache.tomcat:tomcat | maven | All versions | 6.0.32 |
| org.apache.tomcat:tomcat | maven | All versions | 7.0.10 |
Vulnerability Classification
Common Weakness Enumeration (CWE) identifiers for this vulnerability type.
- CWE-295Improper Certificate ValidationMITRE
- CWE-300
CVSS Score Breakdown
What the CVSS (Common Vulnerability Scoring System) 9.8 score means for each attack dimension.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
References
- https://nvd.nist.gov/vuln/detail/CVE-2009-3555ADVISORY
- https://github.com/apache/tomcat/commit/df9633116b5fec8f47f1f008fb89a6e9d5895cd0WEB
- https://github.com/apache/tomcat/commit/b4e9488629bf03b4b65abf335e536e85386d1366WEB
- https://github.com/apache/tomcat/commit/56f67141e82e16f68a860c3af9b7342da35cbe7dWEB
- https://github.com/apache/tomcat/commit/3d315ac9dfaa2c03b4df82938d78bf5b755766b3WEB
- https://github.com/apache/tomcat/commit/328a523cbb2a2d4cd55283180614d4e03e2f8f02WEB
- https://github.com/apache/tomcat/commit/30af3f5630542a2340781f66553e734a6fd69701WEB
- https://github.com/apache/tomcat/commit/2d4ca03acc27cc883c404d1745d92f983b6fada3WEB
- https://github.com/apache/tomcat/commit/14e4efd925da58b9fa63f20969fb7349b8a9c30dWEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A8535WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A8366WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A7973WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A7478WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A7315WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11617WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11578WEB
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A10088WEB
- https://lists.apache.org/thread.html/rf8e8c091182b45daa50d3557cad9b10bb4198e3f08cf8f1c66a1b08d%40%3Cdev.tomcat.apache.org%3EWEB
- https://lists.apache.org/thread.html/re3b72cbb13e1dfe85c4a06959a3b6ca6d939b407ecca80db12b54220%40%3Cdev.tomcat.apache.org%3EWEB
- https://lists.apache.org/thread.html/f8e0814e11c7f21f42224b6de111cb3f5e5ab5c15b78924c516d4ec2%40%3Cdev.tomcat.apache.org%3EWEB
- https://lists.apache.org/thread.html/ba661b0edd913b39ff129a32d855620dd861883ade05fd88a8ce517d%40%3Cdev.tomcat.apache.org%3EWEB
- https://kb.bluecoat.com/index?page=content&id=SA50WEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg01029.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg01020.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg00944.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg00645.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg00634.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg00449.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg00442.htmlWEB
- https://www.redhat.com/archives/fedora-package-announce/2009-December/msg00428.htmlWEB
- https://www.exploit-db.com/exploits/10579WEB
- https://tomcat.apache.org/security-7.htmlWEB
- https://tomcat.apache.org/security-6.htmlWEB
- https://tomcat.apache.org/security-5.htmlWEB
- https://svn.resiprocate.org/rep/ietf-drafts/ekr/draft-rescorla-tls-renegotiate.txtWEB
- https://support.f5.com/kb/en-us/solutions/public/10000/700/sol10737.htmlWEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:8535WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:8366WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:7973WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:7478WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:7315WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:11617WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:11578WEB
- https://oval.cisecurity.org/repository/search/definition/oval:org.mitre.oval:def:10088WEB
- https://access.redhat.com/errata/RHSA-2010:0440WEB
- https://access.redhat.com/errata/RHSA-2010:0408WEB
- https://access.redhat.com/errata/RHSA-2010:0339WEB
- https://access.redhat.com/errata/RHSA-2010:0338WEB
- https://access.redhat.com/errata/RHSA-2010:0337WEB
- https://access.redhat.com/errata/RHSA-2010:0167WEB
- https://access.redhat.com/errata/RHSA-2010:0166WEB
- https://access.redhat.com/errata/RHSA-2010:0165WEB
- https://access.redhat.com/errata/RHSA-2010:0164WEB
- https://access.redhat.com/errata/RHSA-2010:0163WEB
- https://access.redhat.com/errata/RHSA-2010:0162WEB
- https://access.redhat.com/errata/RHSA-2010:0155WEB
- https://access.redhat.com/errata/RHSA-2010:0130WEB
- https://access.redhat.com/errata/RHSA-2010:0119WEB
- https://access.redhat.com/errata/RHSA-2010:0011WEB
- https://access.redhat.com/errata/RHSA-2009:1694WEB
- https://access.redhat.com/errata/RHSA-2009:1580WEB
- https://access.redhat.com/errata/RHSA-2009:1579WEB
- https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c05150888WEB
- https://github.com/apache/tomcatPACKAGE
- https://exchange.xforce.ibmcloud.com/vulnerabilities/54158WEB
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2010/ms10-049WEB
- https://bz.apache.org/bugzilla/show_bug.cgi?id=50325WEB
- https://bugzilla.redhat.com/show_bug.cgi?id=533125WEB
- https://bugzilla.mozilla.org/show_bug.cgi?id=545755WEB
- https://bugzilla.mozilla.org/show_bug.cgi?id=526689WEB
- https://access.redhat.com/security/cve/CVE-2009-3555WEB
- https://access.redhat.com/errata/RHSA-2015:1591WEB
- https://access.redhat.com/errata/RHSA-2011:0880WEB
- https://access.redhat.com/errata/RHSA-2010:0987WEB
- https://access.redhat.com/errata/RHSA-2010:0986WEB
- https://access.redhat.com/errata/RHSA-2010:0865WEB
- https://access.redhat.com/errata/RHSA-2010:0807WEB
- https://access.redhat.com/errata/RHSA-2010:0786WEB
- https://access.redhat.com/errata/RHSA-2010:0770WEB
- https://access.redhat.com/errata/RHSA-2010:0768WEB
- https://archives.neohapsis.com/archives/bugtraq/2013-11/0120.htmlWEB
- https://blog.g-sec.lu/2009/11/tls-sslv3-renegotiation-vulnerability.htmlWEB
- https://blogs.iss.net/archive/sslmitmiscsrf.htmlWEB
- https://blogs.sun.com/security/entry/vulnerability_in_tls_protocol_duringWEB
- https://clicky.me/tlsvulnWEB
- https://extendedsubset.com/?p=8WEB
- https://extendedsubset.com/Renegotiating_TLS.pdfWEB
- https://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01945686WEB
- https://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c02436041WEB
- https://itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02273751WEB
- https://kbase.redhat.com/faq/docs/DOC-20491WEB
- https://lists.apple.com/archives/security-announce/2010//May/msg00001.htmlWEB
- https://lists.apple.com/archives/security-announce/2010//May/msg00002.htmlWEB
- https://lists.apple.com/archives/security-announce/2010/Jan/msg00000.htmlWEB
- https://lists.fedoraproject.org/pipermail/package-announce/2010-April/039561.htmlWEB
- https://lists.fedoraproject.org/pipermail/package-announce/2010-April/039957.htmlWEB
- https://lists.fedoraproject.org/pipermail/package-announce/2010-May/040652.htmlWEB
- https://lists.fedoraproject.org/pipermail/package-announce/2010-October/049455.htmlWEB
- https://lists.fedoraproject.org/pipermail/package-announce/2010-October/049528.htmlWEB
- https://lists.fedoraproject.org/pipermail/package-announce/2010-October/049702.htmlWEB
- https://lists.gnu.org/archive/html/gnutls-devel/2009-11/msg00029.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2009-11/msg00009.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-04/msg00001.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-05/msg00001.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-05/msg00002.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-06/msg00001.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-10/msg00006.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-12/msg00005.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2010-12/msg00006.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2011-07/msg00013.htmlWEB
- https://lists.opensuse.org/opensuse-security-announce/2011-07/msg00014.htmlWEB
- https://marc.info/?l=apache-httpd-announce&m=125755783724966&w=2WEB
- https://marc.info/?l=bugtraq&m=126150535619567&w=2WEB
- https://marc.info/?l=bugtraq&m=127128920008563&w=2WEB
- https://marc.info/?l=bugtraq&m=127419602507642&w=2WEB
- https://marc.info/?l=bugtraq&m=127557596201693&w=2WEB
- https://marc.info/?l=bugtraq&m=130497311408250&w=2WEB
- https://marc.info/?l=bugtraq&m=132077688910227&w=2WEB
- https://marc.info/?l=bugtraq&m=133469267822771&w=2WEB
- https://marc.info/?l=bugtraq&m=134254866602253&w=2WEB
- https://marc.info/?l=bugtraq&m=142660345230545&w=2WEB
- https://marc.info/?l=cryptography&m=125752275331877&w=2WEB
- https://openbsd.org/errata45.html#010_opensslWEB
- https://openbsd.org/errata46.html#004_opensslWEB
- https://seclists.org/fulldisclosure/2009/Nov/139WEB
- https://security.gentoo.org/glsa/glsa-200912-01.xmlWEB
- https://security.gentoo.org/glsa/glsa-201203-22.xmlWEB
- https://security.gentoo.org/glsa/glsa-201406-32.xmlWEB
- https://securitytracker.com/id?1023148WEB
- https://slackware.com/security/viewer.php?l=slackware-security&y=2009&m=slackware-security.597446WEB
- https://sunsolve.sun.com/search/document.do?assetkey=1-26-273350-1WEB
- https://sunsolve.sun.com/search/document.do?assetkey=1-66-273029-1WEB
- https://sunsolve.sun.com/search/document.do?assetkey=1-66-274990-1WEB
- https://sunsolve.sun.com/search/document.do?assetkey=1-77-1021653.1-1WEB
- https://sunsolve.sun.com/search/document.do?assetkey=1-77-1021752.1-1WEB
- https://support.apple.com/kb/HT4004WEB
- https://support.apple.com/kb/HT4170WEB
- https://support.apple.com/kb/HT4171WEB
- https://support.avaya.com/css/P8/documents/100070150WEB
- https://support.avaya.com/css/P8/documents/100081611WEB
- https://support.avaya.com/css/P8/documents/100114315WEB
- https://support.avaya.com/css/P8/documents/100114327WEB
- https://support.citrix.com/article/CTX123359WEB
- https://support.zeus.com/zws/media/docs/4.3/RELEASE_NOTESWEB
- https://support.zeus.com/zws/news/2010/01/13/zws_4_3r5_releasedWEB
- https://sysoev.ru/nginx/patch.cve-2009-3555.txtWEB
- https://tomcat.apache.org/native-doc/miscellaneous/changelog-1.1.x.htmlWEB
- https://ubuntu.com/usn/usn-923-1WEB
- https://wiki.rpath.com/Advisories:rPSA-2009-0155WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg1IC67848WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg1IC68054WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg1IC68055WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg1PM12247WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg21426108WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg21432298WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg24006386WEB
- https://www-01.ibm.com/support/docview.wss?uid=swg24025312WEB
- https://www-1.ibm.com/support/search.wss?rs=0&q=PM00675&apar=onlyWEB
- https://www.arubanetworks.com/support/alerts/aid-020810.txtWEB
- https://www.betanews.com/article/1257452450WEB
- https://www.cisco.com/en/US/products/products_security_advisory09186a0080b01d1d.shtmlWEB
- https://www.debian.org/security/2009/dsa-1934WEB
- https://www.debian.org/security/2011/dsa-2141WEB
- https://www.debian.org/security/2015/dsa-3253WEB
- https://www.educatedguesswork.org/2009/11/understanding_the_tls_renegoti.htmlWEB
- https://www.hitachi.co.jp/Prod/comp/soft1/security/info/vuls/HS10-030/index.htmlWEB
- https://www.ietf.org/mail-archive/web/tls/current/msg03928.htmlWEB
- https://www.ietf.org/mail-archive/web/tls/current/msg03948.htmlWEB
- https://www.ingate.com/Relnote.php?ver=481WEB
- https://www.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02512995WEB
- https://www.kb.cert.org/vuls/id/120541WEB
- https://www.links.org/?p=780WEB
- https://www.links.org/?p=786WEB
- https://www.links.org/?p=789WEB
- https://www.mandriva.com/security/advisories?name=MDVSA-2010:076WEB
- https://www.mandriva.com/security/advisories?name=MDVSA-2010:084WEB
- https://www.mandriva.com/security/advisories?name=MDVSA-2010:089WEB
- https://www.mozilla.org/security/announce/2010/mfsa2010-22.htmlWEB
- https://www.openoffice.org/security/cves/CVE-2009-3555.htmlWEB
- https://www.openssl.org/news/secadv_20091111.txtWEB
- https://www.openwall.com/lists/oss-security/2009/11/05/3WEB
- https://www.openwall.com/lists/oss-security/2009/11/05/5WEB
- https://www.openwall.com/lists/oss-security/2009/11/06/3WEB
- https://www.openwall.com/lists/oss-security/2009/11/07/3WEB
- https://www.openwall.com/lists/oss-security/2009/11/20/1WEB
- https://www.openwall.com/lists/oss-security/2009/11/23/10WEB
- https://www.opera.com/docs/changelogs/unix/1060WEB
- https://www.opera.com/support/search/view/944WEB
- https://www.oracle.com/technetwork/topics/security/cpuapr2011-301950.htmlWEB
- https://www.oracle.com/technetwork/topics/security/cpuoct2010-175626.htmlWEB
- https://www.oracle.com/technetwork/topics/security/javacpuoct2010-176258.htmlWEB
- https://www.proftpd.org/docs/RELEASE_NOTES-1.3.2cWEB
- https://www.redhat.com/support/errata/RHSA-2010-0119.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0130.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0155.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0165.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0167.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0337.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0338.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0339.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0768.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0770.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0786.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0807.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0865.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0986.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2010-0987.htmlWEB
- https://www.redhat.com/support/errata/RHSA-2011-0880.htmlWEB
- https://www.securegoose.org/2009/11/tls-renegotiation-vulnerability-cve.htmlWEB
- https://www.securityfocus.com/archive/1/507952/100/0/threadedWEB
- https://www.securityfocus.com/archive/1/508075/100/0/threadedWEB
- https://www.securityfocus.com/archive/1/508130/100/0/threadedWEB
- https://www.securityfocus.com/archive/1/515055/100/0/threadedWEB
- https://www.securityfocus.com/archive/1/516397/100/0/threadedWEB
- https://www.securityfocus.com/archive/1/522176WEB
- https://www.securityfocus.com/bid/36935WEB
- https://www.securitytracker.com/id?1023163WEB
- https://www.securitytracker.com/id?1023204WEB
- https://www.securitytracker.com/id?1023205WEB
- https://www.securitytracker.com/id?1023206WEB
- https://www.securitytracker.com/id?1023207WEB
- https://www.securitytracker.com/id?1023208WEB
- https://www.securitytracker.com/id?1023209WEB
- https://www.securitytracker.com/id?1023210WEB
- https://www.securitytracker.com/id?1023211WEB
- https://www.securitytracker.com/id?1023212WEB
- https://www.securitytracker.com/id?1023213WEB
- https://www.securitytracker.com/id?1023214WEB
- https://www.securitytracker.com/id?1023215WEB
- https://www.securitytracker.com/id?1023216WEB
- https://www.securitytracker.com/id?1023217WEB
- https://www.securitytracker.com/id?1023218WEB
- https://www.securitytracker.com/id?1023219WEB
- https://www.securitytracker.com/id?1023224WEB
- https://www.securitytracker.com/id?1023243WEB
- https://www.securitytracker.com/id?1023270WEB
- https://www.securitytracker.com/id?1023271WEB
- https://www.securitytracker.com/id?1023272WEB
- https://www.securitytracker.com/id?1023273WEB
- https://www.securitytracker.com/id?1023274WEB
- https://www.securitytracker.com/id?1023275WEB
- https://www.securitytracker.com/id?1023411WEB
- https://www.securitytracker.com/id?1023426WEB
- https://www.securitytracker.com/id?1023427WEB
- https://www.securitytracker.com/id?1023428WEB
- https://www.securitytracker.com/id?1024789WEB
- https://www.tombom.co.uk/blog/?p=85WEB
- https://www.ubuntu.com/usn/USN-1010-1WEB
- https://www.ubuntu.com/usn/USN-927-1WEB
- https://www.ubuntu.com/usn/USN-927-4WEB
- https://www.ubuntu.com/usn/USN-927-5WEB
- https://www.us-cert.gov/cas/techalerts/TA10-222A.htmlWEB
- https://www.us-cert.gov/cas/techalerts/TA10-287A.htmlWEB
- https://www.vmware.com/security/advisories/VMSA-2010-0019.htmlWEB
- https://www.vmware.com/security/advisories/VMSA-2011-0003.htmlWEB
- https://www.vmware.com/support/vsphere4/doc/vsp_vc41_u1_rel_notes.htmlWEB
- https://xss.cx/examples/plesk-reports/plesk-parallels-controlpanel-psa.v.10.3.1_build1013110726.09%20os_redhat.el6-billing-system-plugin-javascript-injection-example-poc-report.htmlWEB
Frequently Asked Questions
- What is CVE-2009-3555?
- Apache Tomcat affected by vulnerability in TLS and SSL protocol This vulnerability has been assigned a severity rating of CRITICAL (CVSS score: 9.8/10).
- How do I check if my project is affected by CVE-2009-3555?
- CVE-2009-3555 affects org.apache.tomcat:tomcat. Use GeekWala's free vulnerability scanner to check your dependencies against CVE-2009-3555 and 200,000+ other known vulnerabilities.
Severity & Exploitability
Exploitation is straightforward and causes maximum impact. Patch immediately.
Also Known As
Related CVEs
- CVE-2026-43515CRITICAL
Apache Tomcat - Security constraints not correctly applied
- CVE-2026-29145CRITICAL
Apache Tomcat: CLIENT_CERT authentication does not fail as expected
- CVE-2026-43513HIGH
Apache Tomcat: LockOutRealm treats user names as case-sensitive
- CVE-2026-29129HIGH
Apache Tomcat: Configured cipher preference order not preserved
- CVE-2026-34486HIGH
Apache Tomcat Missing Encryption of Sensitive Data vulnerability
- CVE-2026-42498HIGH
Apache Tomcat - WebSocket authentication header exposure
- CVE-2025-49124MEDIUM
Apache Tomcat installer for Windows has an untrusted search path vulnerability
- CVE-2025-66614MEDIUM
Apache Tomcat - Client certificate verification bypass
Check if you're affected
Scan your dependencies to see if this vulnerability affects your projects.
Scan Your Dependencies