PT-2026-69057 · Sonatype · Nexus Repository 3
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Nexus Repository 3 (versões afetadas não especificadas)
Descrição
O isolamento insuficiente de expressões JEXL (Java Expression Language) usadas em Seletores de Conteúdo permite que uma conta com a permissão
nexus:selectors:create construa expressões que leiam propriedades de objetos Java que não deveriam estar expostas. Isso resulta na divulgação de metadados internos de classes da JVM (Java Virtual Machine), como nomes de classes e de classloaders. Este problema não permite a invocação de métodos, a construção de objetos ou a execução de código arbitrário.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nexus Repository 3