关于Sonatype Nexus Repository 3路径遍历漏洞(CVE-2024-4956)的安全预警

来源:网络信息中心发布时间:2024-05-31浏览次数:71

一、基本情况

Sonatype Nexus Repository 3(通常简称为Nexus3)是一个由Sonatype开发的仓库管理工具,用于管理和托管各种软件构件(如Maven构件、Docker镜像等),它提供了一种集中化的方式来存储、管理和分发软件构件,以帮助团队协作和构建自动化。

二、漏洞描述

Sonatype Nexus Repository 3中修复了一个路径遍历漏洞(CVE-2024-4956),该漏洞的CVSS评分为7.5。

Sonatype Nexus Repository3.0.0 - 3.68.0版本中存在路径遍历漏洞,未经身份验证的威胁者可构造恶意URL下载目标系统上的任意文件,包括Nexus Repository 应用程序范围之外的系统文件,成功利用该漏洞可能导致应用程序源代码、配置和关键系统文件等敏感信息泄露。

、影响范围

Sonatype Nexus Repository 3.x OSS/Pro版本 < 3.68.1

四、修复建议

目前该漏洞已经修复,受影响的 Sonatype Nexus Repository 3实例用户可升级到 Sonatype Nexus Repository OSS/Pro 3.68.1或更高版本。