主要观点总结
本文介绍了Sonatype Nexus Repository 3的路径遍历漏洞CVE-2024-4956的详细信息,包括漏洞概述、复现、影响范围以及安全措施。
关键观点总结
关键观点1: 漏洞概述
Sonatype Nexus Repository 3存在路径遍历漏洞CVE-2024-4956,攻击者可构造恶意URL访问目标系统上的任意文件,包括应用程序范围之外的系统文件,可能导致敏感信息泄露。
关键观点2: 漏洞影响范围
该漏洞影响Sonatype Nexus Repository 3.x OSS/Pro版本小于3.68.1的实例。
关键观点3: 安全措施
目前该漏洞已经修复,受影响的实例可升级至Sonatype Nexus Repository OSS/Pro 3.68.1或更高版本。无法立即升级的实例可通过编辑/etc/jetty/jetty.xml文件并删除特定行来缓解漏洞。此外,还提供了通用安全措施建议,包括定期更新系统补丁、加强系统和网络访问控制等。
文章预览
一、漏洞 概述 漏洞名称 Sonatype
Nexus Repository 3路径遍历漏洞 CVE ID CVE-2024-4956 漏洞类型 路径遍历 发现时间 2024-05-20 漏洞评分 7.5 漏洞等级 高危 攻击向量 网络 所需权限 无 利用难度 低 用户交互 无 PoC/EXP 已公开 在野利用 未发现 Sonatype Nexus Repository 3(通常简称为Nexus3)是一个由Sonatype开发的仓库管理工具,用于管理和托管各种软件构件(如Maven构件、Docker镜像等),它提供了一种集中化的方式来存储、管理和分发软件构件,以帮助团队协作和构建自动化。 2024年5月20日,启明星辰集团VSRC监测到Sonatype Nexus Repository 3中修复了一个路径遍历漏洞(CVE-2024-4956),该漏洞的CVSS评分为7.5。 Sonatype Nexus Repository 3.0.0 - 3.68.0版本中存在路径遍历漏洞,未经身份验证的威胁者可构造恶意URL访问目标系统上的任意文件,包括Nexus Repository 应用程序范围之外的系
………………………………