CVE-2020-10199| Nexus Repository Manager远程代码执行误差通告

宣布时间 2020-04-02

0x00 误差概述


CVE   ID

CVE-2020-10199

   

2020-04-02

   

远程代码执行

   

高危

远程使用

影响规模

Nexus Repository Manager OSS/Pro 3.x <= 3.21.1



0x01 误差详情




Sonatype Nexus 是一个 Maven 的客栈管理系统 ,它提供了强盛的客栈管理、构件搜索等功效 ,并且可以用来搭建 Maven 客栈私服 ,在代理远程客栈的同时维护外地客栈 ,以节约带宽和时间。


在 Nexus Repository Manager OSS/Pro 3.21.1 及之前的版本中 ,经由授权认证的攻击者 ,可以通过 JavaEL 表达式注入造成远程代码执行 ,获取系统权限。


0x02 处置惩罚建议


更新 Nexus Repository Manager 到3.21.2或更高版本:

https://help.sonatype.com/repomanager3/download/


0x03 相关新闻


https://support.sonatype.com/hc/en-us/articles/360044882533


0x04 参考链接


https://nvd.nist.gov/vuln/detail/CVE-2020-10199


0x05 时间线


2020-03-31 Sonatype官方宣布误差通告

2020-04-01 CVE 宣布该误差