CVE-2024-5764
Nexus Repository 3 - Frase secreta de criptografia estática embutida no código usada por padrão
- Publicado
- 23 de out. de 2024
- Atualizado
- 23 de out. de 2024
- Atribuindo CNA
- Sonatype
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 33,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberta uma vulnerabilidade de uso de credenciais codificadas (hard-coded) no Sonatype Nexus Repository, no código responsável por criptografar quaisquer segredos armazenados no banco de dados de configuração do Nexus Repository (credenciais de SMTP ou proxy HTTP, tokens de usuário, tokens, entre outros). As versões afetadas dependiam de uma frase secreta de criptografia estática embutida no código. Embora fosse possível a um administrador definir uma frase secreta de criptografia alternativa, isso só podia ser feito no primeiro boot, sem possibilidade de atualização. Este problema afeta o Nexus Repository: da versão 3.0.0 até a 3.72.0.
Fontes
1- CVE-2024-5764Exploit
Script Python para descriptografar dados criptografados pela classe Java PasswordCipher, explorando a chave de criptografia estática do CVE-2024-5764 no Sonatype Nexus Repository.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.