CVE-2024-5764
Nexus Repository 3 - Phrase de passe de chiffrement statique codée en dur utilisée par défaut
- Publié
- 23 oct. 2024
- Mise à jour
- 23 oct. 2024
- Attribution de CNA
- Sonatype
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 33,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'utilisation d'identifiants codés en dur (Hard-coded Credentials) dans Sonatype Nexus Repository a été découverte dans le code responsable du chiffrement de tous les secrets stockés dans la base de données de configuration de Nexus Repository (identifiants SMTP ou de proxy HTTP, jetons utilisateur, jetons, entre autres). Les versions affectées reposaient sur une phrase de passe de chiffrement statique codée en dur. Bien qu'il soit possible pour un administrateur de définir une phrase de passe de chiffrement alternative, cela ne pouvait être fait qu'au premier démarrage, sans possibilité de mise à jour. Ce problème affecte Nexus Repository : de la version 3.0.0 à la version 3.72.0.
Sources
1- CVE-2024-5764Exploit
Script Python pour déchiffrer les données chiffrées par la classe Java PasswordCipher, exploitant la clé de chiffrement statique de CVE-2024-5764 dans Sonatype Nexus Repository.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.