{"schema_version":"1.9.0","id":"CVE-2024-21733","published":"2024-01-19T10:29:04.694Z","modified":"2026-08-12T03:51:13.720732149Z","aliases":["BIT-tomcat-2024-21733","GHSA-f4qf-m5gf-8jm8"],"related":["SUSE-SU-2024:0829-1","SUSE-SU-2026:1058-1"],"summary":"Apache Tomcat: Leaking of unrelated request bodies in default error page","details":"Generation of Error Message Containing Sensitive Information vulnerability in Apache Tomcat.This issue affects Apache Tomcat: from 8.5.7 through 8.5.63, from 9.0.0-M11 through 9.0.43. Other, EOL versions may also be affected.\n\nUsers are recommended to upgrade to version 8.5.64 onwards or 9.0.44 onwards, which contain a fix for the issue.","affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/apache/tomcat","events":[{"introduced":"b5205c92f41dfd9a67f78bc783db7b022e38226c"},{"fixed":"c47f86adea090175669df8b2ca04c93050bcaf8c"},{"introduced":"3c78e95e36268dfb76db1570f0cf49104fa6eabc"},{"fixed":"7b4007a6a77300056f4681b064d7332c2284cbdd"},{"introduced":"65ddc3a3872ea41ca67fec7b6834c704b6893361"},{"last_affected":"35071e7e52f296b9187b054b0efd74121b7db3bd"}],"database_specific":{"cpe":["cpe:2.3:a:apache:tomcat:*:*:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone11:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone12:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone13:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone14:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone15:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone16:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone17:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone18:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone19:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone20:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone21:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone22:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone23:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone24:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone25:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone26:*:*:*:*:*:*","cpe:2.3:a:apache:tomcat:9.0.0:milestone27:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.5.7"},{"fixed":"8.5.64"},{"introduced":"9.0.1"},{"fixed":"9.0.44"},{"introduced":"9.0.0-milestone11"},{"last_affected":"9.0.0-milestone11"},{"introduced":"9.0.0-milestone12"},{"last_affected":"9.0.0-milestone12"},{"introduced":"9.0.0-milestone13"},{"last_affected":"9.0.0-milestone13"},{"introduced":"9.0.0-milestone14"},{"last_affected":"9.0.0-milestone14"},{"introduced":"9.0.0-milestone15"},{"last_affected":"9.0.0-milestone15"},{"introduced":"9.0.0-milestone16"},{"last_affected":"9.0.0-milestone16"},{"introduced":"9.0.0-milestone17"},{"last_affected":"9.0.0-milestone17"},{"introduced":"9.0.0-milestone18"},{"last_affected":"9.0.0-milestone18"},{"introduced":"9.0.0-milestone19"},{"last_affected":"9.0.0-milestone19"},{"introduced":"9.0.0-milestone20"},{"last_affected":"9.0.0-milestone20"},{"introduced":"9.0.0-milestone21"},{"last_affected":"9.0.0-milestone21"},{"introduced":"9.0.0-milestone22"},{"last_affected":"9.0.0-milestone22"},{"introduced":"9.0.0-milestone23"},{"last_affected":"9.0.0-milestone23"},{"introduced":"9.0.0-milestone24"},{"last_affected":"9.0.0-milestone24"},{"introduced":"9.0.0-milestone25"},{"last_affected":"9.0.0-milestone25"},{"introduced":"9.0.0-milestone26"},{"last_affected":"9.0.0-milestone26"},{"introduced":"9.0.0-milestone27"},{"last_affected":"9.0.0-milestone27"}],"source":["CPE_RANGE","CPE_STRING"]}}],"versions":["9.0.0-milestone11","9.0.0-milestone12","9.0.0-milestone13","9.0.0-milestone14","9.0.0-milestone15","9.0.0-milestone16","9.0.0-milestone17","9.0.0-milestone18","9.0.0-milestone19","9.0.0-milestone20","9.0.0-milestone21","9.0.0-milestone22","9.0.0-milestone23","9.0.0-milestone24","9.0.0-milestone25","9.0.0-milestone26","9.0.0-milestone27"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-21733.json"}}],"references":[{"type":"WEB","url":"http://packetstormsecurity.com/files/176951/Apache-Tomcat-8.5.63-9.0.43-HTTP-Response-Smuggling.html"},{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2024/01/19/2"},{"type":"WEB","url":"https://lists.debian.org/debian-lts-announce/2025/01/msg00009.html"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/21xxx/CVE-2024-21733.json"},{"type":"ADVISORY","url":"https://lists.apache.org/thread/h9bjqdd0odj6lhs2o96qgowcc6hb0cfz"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-21733"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20240216-0005/"}],"database_specific":{"cna_assigner":"apache","cwe_ids":["CWE-209"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/21xxx/CVE-2024-21733.json","unresolved_ranges":[{"extracted_events":[{"introduced":"8.5.7"},{"last_affected":"8.5.63"},{"introduced":"9.0.0-M11"},{"last_affected":"9.0.43"}],"source":"AFFECTED_FIELD"},{"extracted_events":[{"introduced":"8.5.7"},{"fixed":"8.5.63"},{"introduced":"9.0.0-M11"},{"fixed":"9.0.43"}],"source":"DESCRIPTION"}]},"severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N"}]}