Nexus Repository Manager远程下令执行误差清静通告
宣布时间 2019-09-16●误差编号和级别
CVE编号:CVE-2019-5475,危险级别:高危,CVSS分值:8.8
●影响版本
受影响的版本
Nexus Repository Manager OSS/Pro version < 2.14.14
●误差概述
Sonatype Nexus Repository Manager(NXRM)是美国Sonatype公司的一款Maven客栈管理器。
Nexus Repository Manager的内置Yum Repository插件保存远程下令执行误差。可是这个误差需要admin权限才华触发。若是默认的admin/admin123密码没有修改,则可能团结这一点实现下令执行。误差点在于,Yum Repository插件提供了一个createrepo和mergerepo下令路径的功效,通过将用户输入的下令与--version参数举行拼接后执行,用于判断用户提供的createrepo或者mergerepo路径的下令是否可用。而这个路径是可控的,可以是恣意下令的路径。并且没有对用户输入的下令做过滤。


●误差验证
POC:https://github.com/shadowsock5/Poc/blob/master/nexes-manager/CVE-2019-5475.py。
●修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://support.sonatype.com/hc/en-us/articles/360033490774-CVE-2019-5475-Nexus-Repository-Manager-2-OS-Command-Injection-2019-08-09。
●参考链接
https://support.sonatype.com/hc/en-us/articles/360033490774-CVE-2019-5475-Nexus-Repository-Manager-2-OS-Command-Injection-2019-08-09


京公网安备11010802024551号