CVE-2024-5764
중간게시됨
Nexus Repository 3 - 기본적으로 사용되는 정적 하드코딩 암호화 패스프레이즈
- 게시됨
- 2024. 10. 23.
- 업데이트됨
- 2024. 10. 23.
- CNA 할당 중
- Sonatype
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
5.9/ 10중간
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.4%
낮음 · 다음 30일
- 백분위수
- 33.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Sonatype Nexus Repository에서 하드코딩된 자격 증명(Hard-coded Credentials) 취약점이 발견되었습니다. 이 취약점은 Nexus Repository 구성 데이터베이스에 저장된 모든 비밀값(SMTP 또는 HTTP 프록시 자격 증명, 사용자 토큰, 토큰 등)을 암호화하는 코드에서 발생합니다. 영향을 받는 버전은 정적 하드코딩된 암호화 패스프레이즈에 의존했습니다. 관리자가 대체 암호화 패스프레이즈를 정의할 수는 있었지만, 최초 부팅 시에만 가능했으며 이후에는 업데이트할 수 없었습니다. 이 문제는 Nexus Repository 3.0.0부터 3.72.0까지 영향을 미칩니다.
소스
1- CVE-2024-5764익스플로잇
Python 스크립트로, Sonatype Nexus Repository의 CVE-2024-5764 정적 암호화 키를 악용하여 Java PasswordCipher 클래스로 암호화된 데이터를 복호화합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.