2020年10月15日,阿里云应急响应中心监测到 sonatype官方 发布了 Nexus Repository Manger 2&3 Shiro验证绕过漏洞。
漏洞描述
Sonatype Nexus Repository 是一个开源的仓库管理系统,在安装、配置、使用简单的基础上提供了更加丰富的功能。近日Sonatype官方发布安全公告披露了在Nexus Repository Manager 2 & 3 版本中使用了旧版本的Shiro组件,存在权限绕过漏洞。攻击者可利用该权限绕过漏洞访问到后台功能,并可能导致命令执行。阿里云应急响应中心提醒Nexus Repository Manager 2&3用户尽快采取安全措施阻止漏洞攻击。
影响版本
Nexus Repository Manager OSS/Pro version 2.x < 2.14.19
Nexus Repository Manager OSS/Pro version 3.x < 3.27.0
安全版本
Nexus Repository Manager 2 versions 2.14.19
Nexus Repository Manager 3 versions 3.27.0
安全建议
1. 升级至安全版本
2. 该漏洞检测请参考 【漏洞预警】Apache Shiro < 1.6.0 权限绕过漏洞(CVE-2020-13933)
相关链接
请立即点击咨询我们或拨打咨询热线: 159-5059-8887,我们会详细为你一一解答你心中的疑难。项目经理在线