Описание
Nexus Repository Manager 3 - Remote Code Execution
Sonatype Nexus Repository before 3.21.2 allows JavaEL Injection (issue 1 of 2).
Ссылки
- https://nvd.nist.gov/vuln/detail/CVE-2020-10199
- https://cwe.mitre.org/data/definitions/917.html
- https://securitylab.github.com/advisories/GHSL-2020-015-nxrm-sonatype
- https://support.sonatype.com/hc/en-us/articles/360044882533
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-10199
- http://packetstormsecurity.com/files/157261/Nexus-Repository-Manager-3.21.1-01-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/160835/Sonatype-Nexus-3.21.1-Remote-Code-Execution.html
Пакеты
Наименование
org.sonatype.nexus:nexus-extdirect
maven
Затронутые версииВерсия исправления
< 3.21.2
3.21.2
Связанные уязвимости
CVSS3: 8.8
nvd
почти 6 лет назад
Sonatype Nexus Repository before 3.21.2 allows JavaEL Injection (issue 1 of 2).
CVSS3: 8.8
fstec
почти 6 лет назад
Уязвимость менеджера репозиториев Sonatype Nexus Repository Manager, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код