BDU:2024-10898 (CVE-2024-5083) — уязвимость менеджера репозиториев Sonatype Nexus Repository Manager
По данным БДУ ФСТЭК России, по состоянию на 09.12.2024.
Средний — 5.4/10 Устранена
Уязвимость менеджера репозиториев Sonatype Nexus Repository Manager связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществлять межсайтовые сценарные атаки путем публикации артефактов Maven
Кого касается и что делать
- Уязвимое ПО: Nexus Repository Manager (Sonatype) — версии до 2.15.1 включительно
- Что делать: уязвимость устранена производителем — применить исправления: support.sonatype.com, help.sonatype.com, nexus-repository
Сведения об уязвимости
| Идентификаторы | BDU:2024-10898 · CVE-2024-5083 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.4; CVSS 4.0 — 5.1; CVSS 2.0 — 5.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, затрагивает смежные компоненты, ограниченное влияние на конфиденциальность и целостность |
| Вектор CVSS 4.0 | AV:N/ атака по сети, низкая сложность, нужны права пользователя, нужно пассивное участие пользователя |
| Наименование ФСТЭК | Уязвимость менеджера репозиториев Sonatype Nexus Repository Manager, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю осуществлять межсайтовые сценарные атаки |
| Даты | Опубликована: 09.12.2024 · Обновлена ФСТЭК: 09.12.2024 · Выявлена: 17.05.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака») |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- Nexus Repository Manager (Sonatype) — до 2.15.1 включительно · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- support.sonatype.com/hc/en-us/articles/30693989411987-CVE…
- help.sonatype.com/ru/download-nexus-2.html
Если обновиться нельзя
- В случае невозможности установки обновления рекомендуется использовать слеудующую конфигурацию
- events {
- }
- http {
- proxy_send_timeout 120
- proxy_read_timeout 300
- proxy_buffering off
- keepalive_timeout 5 5
- tcp_nodelay on
- client_max_body_size 1G
- map $uri $is_content {
- ~*/content/ 1
- default 0
- map $upstream_http_content_security_policy:$is_content $csp {
- ":1" "sandbox allow-forms allow-modals allow-popups allow-presentation allow-top-navigation allow-scripts"
- default $upstream_http_content_security_policy
- server {
- listen *:80
- location / {
- proxy_pass nexus-repository/
- proxy_redirect off
- proxy_set_header Host $host
- proxy_set_header X-Real-IP $remote_addr
- proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for
- proxy_set_header X-Forwarded-Host $server_name
- proxy_set_header X-Forwarded-Proto $scheme
- add_header Content-Security-Policy $csp



