PT-2026-2966 · Sonatype · Sonatype Nexus Repository+1
CVSS v4.0
6.2
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Sonatype Nexus Repository versões 3.0.0 e posteriores
Descrição
Existe uma vulnerabilidade de Falsificação de Solicitação do Lado do Servidor (SSRF) no Sonatype Nexus Repository. Administradores autenticados podem configurar repositórios proxy com URLs que podem acessar destinos de rede não intencionais, potencialmente incluindo serviços de metadados em nuvem e recursos de rede interna. Uma configuração de contorno está disponível a partir da versão 3.88.0, mas o produto permanece vulnerável por padrão.
Recomendações
Versões anteriores à 3.88.0 são vulneráveis.
Aplique a configuração de contorno disponível na versão 3.88.0.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nexus Repository Manager
Sonatype Nexus Repository