CVE-2024-5764
Nexus Repository 3 - عبارة مرور تشفير ثابتة ومضمّنة تُستخدم افتراضيًا
- تم النشر
- 23/10/2024
- محدث
- 23/10/2024
- تخصيص CNA
- Sonatype
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف ثغرة استخدام بيانات اعتماد مثبتة في الكود البرمجي (Hard-coded Credentials) في Sonatype Nexus Repository في الكود المسؤول عن تشفير أي أسرار مخزنة في قاعدة بيانات إعدادات Nexus Repository (بيانات اعتماد SMTP أو وكيل HTTP، ورموز المستخدمين، والرموز المميزة، من بين أمور أخرى). اعتمدت الإصدارات المتأثرة على عبارة مرور تشفير ثابتة ومثبتة في الكود البرمجي. على الرغم من أنه كان بإمكان المسؤول تعريف عبارة مرور تشفير بديلة، إلا أن ذلك كان ممكنًا فقط عند التشغيل الأول ولم يكن من الممكن تحديثها لاحقًا. تؤثر هذه المشكلة على Nexus Repository: من الإصدار 3.0.0 حتى 3.72.0.
المصادر
1- CVE-2024-5764استغلال
نص Python لفك تشفير البيانات المشفرة بواسطة فئة Java PasswordCipher، مستغلاً مفتاح التشفير الثابت لـ CVE-2024-5764 في Sonatype Nexus Repository.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.