Nexus Repository Manager远程下令执行误差清静通告

宣布时间 2019-09-16

●误差编号和级别


CVE编号:CVE-2019-5475,危险级别:高危,CVSS分值:8.8


●影响版本


受影响的版本


Nexus Repository Manager OSS/Pro version < 2.14.14


●误差概述


Sonatype Nexus Repository Manager(NXRM)是美国Sonatype公司的一款Maven客栈管理器。


Nexus Repository Manager的内置Yum Repository插件保存远程下令执行误差。可是这个误差需要admin权限才华触发。若是默认的admin/admin123密码没有修改,则可能团结这一点实现下令执行。误差点在于,Yum Repository插件提供了一个createrepo和mergerepo下令路径的功效,通过将用户输入的下令与--version参数举行拼接后执行,用于判断用户提供的createrepo或者mergerepo路径的下令是否可用。而这个路径是可控的,可以是恣意下令的路径。并且没有对用户输入的下令做过滤。


尊龙凯时 - 人生就是搏!

尊龙凯时 - 人生就是搏!


●误差验证


POC:https://github.com/shadowsock5/Poc/blob/master/nexes-manager/CVE-2019-5475.py。


●修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://support.sonatype.com/hc/en-us/articles/360033490774-CVE-2019-5475-Nexus-Repository-Manager-2-OS-Command-Injection-2019-08-09。


●参考链接


https://support.sonatype.com/hc/en-us/articles/360033490774-CVE-2019-5475-Nexus-Repository-Manager-2-OS-Command-Injection-2019-08-09