Nexus Repository Manager 3 远程代码执行误差清静通告

宣布时间 2019-02-14

误差编号和级别


CVE编号:CVE-2019-7238,危险级别:高危, CVSS分值:官方未评定


影响规模


受影响版本: 

Nexus Repository Manager OSS/Pro 3.x < 3.15


误差概述


2019年2月5日,Sonatype 官方宣布清静通告,修复了保存于 Nexus Repository Manager 3中的一个远程代码执行误差。


Sonatype Nexus是一个Maven的客栈管理系统,它提供了强盛的客栈管理、构件搜索等功效,并且可以用来搭建Maven客栈私服,在代理远程客栈的同时维护外地客栈,以节约带宽和时间。


在Nexus Repository Manager OSS/Pro 3.15之前的版本中,由于某处功效缺乏会见控制,且未能准确处置惩罚用户传入的数据,导致远程且未经授权认证的攻击者,仅通过一个恶意的 HTTP请求,就可以在服务端执行恣意Java代码,获取系统权限:


尊龙凯时 - 人生就是搏!



现在官方已经通过添加会见控制步伐和禁用服务器上特定路径的Java代码执行能力来缓解该误差。


修复建议


现在官方已经宣布新版本修改了该误差,请升级 Nexus Repository Manager OSS/Pro 3 到 3.15 版本。下载链接:https://help.sonatype.com/repomanager3/download。


参考链接


https://support.sonatype.com/hc/en-us/articles/360017310793-CVE-2019-7238-Nexus-Repository-Manager-3-Missing-Access-Controls-and-Remote-Code-Execution-February-5th-2019