CVE-2024-5764
Nexus Repository 3 - डिफ़ॉल्ट रूप से उपयोग किया जाने वाला स्थिर हार्ड-कोडेड एन्क्रिप्शन पासफ्रेज़
- प्रकाशित
- 23 अक्टू॰ 2024
- अद्यतन
- 23 अक्टू॰ 2024
- सीएनए असाइन करना
- Sonatype
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 33.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sonatype Nexus Repository में हार्ड-कोडेड क्रेडेंशियल्स (Hard-coded Credentials) भेद्यता का पता उस कोड में लगाया गया है जो Nexus Repository कॉन्फ़िगरेशन डेटाबेस में संग्रहीत किसी भी गोपनीय जानकारी (secrets) को एन्क्रिप्ट करने के लिए ज़िम्मेदार है (SMTP या HTTP प्रॉक्सी क्रेडेंशियल्स, उपयोगकर्ता टोकन, टोकन, आदि)। प्रभावित संस्करण एक स्थिर हार्ड-कोडेड एन्क्रिप्शन पासफ़्रेज़ पर निर्भर थे। हालाँकि किसी प्रशासक के लिए एक वैकल्पिक एन्क्रिप्शन पासफ़्रेज़ परिभाषित करना संभव था, यह केवल पहली बार बूट (first boot) पर ही किया जा सकता था और इसे अद्यतन नहीं किया जा सकता था। यह समस्या Nexus Repository के इन संस्करणों को प्रभावित करती है: 3.0.0 से 3.72.0 तक।
स्रोत
1- CVE-2024-5764एक्सप्लॉइट
पायथन स्क्रिप्ट जो Java PasswordCipher क्लास द्वारा एन्क्रिप्ट किए गए डेटा को डिक्रिप्ट करती है, Sonatype Nexus Repository में CVE-2024-5764 के स्थिर एन्क्रिप्शन कुंजी का शोषण करते हुए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।