CVE-2020-15012 | Nexus Repository Manager 2目录遍历误差通告

宣布时间 2020-10-09

0x00 误差概述

CVE  ID

CVE-2020-15012

时   间

2020-10-09

类   型

目录遍历

等   级

高危

远程使用


影响规模

Nexus Repository Manager 2 <=2.14.18

 

Nexus Repository是一个开源的客栈管理系统,在装置、设置、使用简朴的基础上提供了越发富厚的功效。它是搭建maven的镜像的工具之一,在全球规模内使用普遍。

0x01 误差详情

image.png

 

2020年10月08日,Sonatype宣布清静通告,Nexus Repository Manager 2中保存一个目录遍历误差,误差跟踪为CVE-2020-15012。乐成使用此误差的攻击者能够执行目录遍历以读取敏感数据文件,并对用户果真恣意文件。但要使用此误差,攻击者必需具有对Nexus Repository Manager instance的网络会见权限,才华审查设置文件或受�;さ哪谌�。

0x02 处置惩罚建议

现在官方已宣布清静更新,建议将Nexus Repository Manager 2升级到2.14.19最新版本:

下载链接:

https://help.sonatype.com/repomanager2/download

0x03 参考链接

https://support.sonatype.com/hc/en-us/articles/360051068253-CVE-2020-15012-Nexus-Repository-Manager-2-Directory-Traversal-2020-10-08

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-15012

0x04 时间线

2020-10-08  Sonatype宣布清静通告

2020-10-09  VSRC宣布清静通告

 

 

 

 

image.png