
Grafisches Ein-Klick-Erkennungstool für die Nexus-RCE-Schwachstelle CVE-2019-7238. CVE-2019-7238 Nexus RCE-Schwachstellen-PoC-Tool.
In meiner Freizeit habe ich dieses kleine Tool in Java geschrieben. Es unterstützt die Ein-Klick-Erkennung der Schwachstelle CVE-2019-7238, die Ausführung von Systembefehlen sowie zwei Nutzungsarten: eine grafische Oberfläche und die Befehlszeile. Dieses Tool ist ausschließlich für die Verwendung durch Sicherheitsexperten im Rahmen der gesetzlichen Vorschriften bestimmt. Bei missbräuchlicher Verwendung haftet der Nutzer selbst für alle Konsequenzen.
Doppelklicken Sie auf cve-2019-7238.jar oder führen Sie java -jar cve-2019-7238.jar aus.
java -jar cve-2019-7238.jar http://127.0.0.1:8081 id
java -jar cve-2019-7238.jar http://127.0.0.1:8081 "ls -al"
Plattformunabhängig, JRE>=1.6.

Am 5. Februar 2019 veröffentlichte Sonatype ein Sicherheitsbulletin. Aufgrund unzureichender Zugriffskontrollmaßnahmen im Nexus Repository Manager 3 können nicht autorisierte Benutzer diesen Mangel ausnutzen, um speziell gestaltete Anfragen zu erstellen und Java-Code auf dem Server auszuführen, wodurch eine Remote-Code-Ausführung erreicht wird.
Aktualisieren Sie den Nexus Repository Manager OSS/Pro auf Version 3.15.0 oder höher.