CVE-2020-15012 | Nexus Repository Manager 2目录遍历误差通告
宣布时间 2020-10-090x00 误差概述
CVE ID | CVE-2020-15012 | 时 间 | 2020-10-09 |
类 型 | 目录遍历 | 等 级 | 高危 |
远程使用 | 影响规模 | Nexus Repository Manager 2 <=2.14.18 |
Nexus Repository是一个开源的客栈管理系统,在装置、设置、使用简朴的基础上提供了越发富厚的功效。它是搭建maven的镜像的工具之一,在全球规模内使用普遍。
0x01 误差详情

2020年10月08日,Sonatype宣布清静通告,Nexus Repository Manager 2中保存一个目录遍历误差,误差跟踪为CVE-2020-15012。乐成使用此误差的攻击者能够执行目录遍历以读取敏感数据文件,并对用户果真恣意文件。但要使用此误差,攻击者必需具有对Nexus Repository Manager instance的网络会见权限,才华审查设置文件或受�;さ哪谌�。
0x02 处置惩罚建议
现在官方已宣布清静更新,建议将Nexus Repository Manager 2升级到2.14.19最新版本:
下载链接:
https://help.sonatype.com/repomanager2/download
0x03 参考链接
https://support.sonatype.com/hc/en-us/articles/360051068253-CVE-2020-15012-Nexus-Repository-Manager-2-Directory-Traversal-2020-10-08
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-15012
0x04 时间线
2020-10-08 Sonatype宣布清静通告
2020-10-09 VSRC宣布清静通告



京公网安备11010802024551号