CVE-2024-5764
Nexus Repository 3 - Statische, hartkodierte Verschlüsselungspassphrase, die standardmäßig verwendet wird
- Veröffentlicht
- 23.10.2024
- Aktualisiert
- 23.10.2024
- CNA zuweisen
- Sonatype
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 33,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle durch die Verwendung hartcodierter Anmeldeinformationen (Use of Hard-coded Credentials) in Sonatype Nexus Repository wurde im Code entdeckt, der für die Verschlüsselung aller im Konfigurationsdatenbank-Repository von Nexus gespeicherten Geheimnisse verantwortlich ist (SMTP- oder HTTP-Proxy-Anmeldeinformationen, Benutzer-Tokens, Tokens und andere). Die betroffenen Versionen verwendeten eine statische, hartcodierte Verschlüsselungspassphrase. Obwohl es einem Administrator möglich war, eine alternative Verschlüsselungspassphrase zu definieren, konnte dies nur beim ersten Start erfolgen und nicht aktualisiert werden. Dieses Problem betrifft Nexus Repository: von 3.0.0 bis 3.72.0.
Quellen
1- CVE-2024-5764Exploit
Python-Skript zum Entschlüsseln von Daten, die von der Java-Klasse PasswordCipher verschlüsselt wurden, unter Ausnutzung des statischen Verschlüsselungsschlüssels von CVE-2024-5764 im Sonatype Nexus Repository.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.