← back
CVE-2019-7238criticalunder attack

CVE-2019-7238

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 77%
from disclosure to weapon0 days
Published on NVDMar 21
1st PoCFeb 24
CISA KEV+995d
exploitation probability
77%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
11 public exploit(s)
Action required by CISAfederal deadline: 2022-06-10

Apply updates per vendor instructions.

Summary

Falha de controle de acesso no Sonatype Nexus Repository Manager 3 que permite a um atacante não autenticado acessar funcionalidades administrativas da API REST, incluindo a capacidade de executar scripts Groovy arbitrários no servidor — resultando em execução remota de código. O próprio advisory do fornecedor já classifica a falha como RCE, não apenas como problema de autorização, o que justifica o CVSS 9.8 e a presença no catálogo KEV da CISA com exploração confirmada.

Technical detail

A causa raiz é uma falha de controle de acesso (CWE-284/CWE-862, Improper/Missing Authorization) em endpoints da API REST do Nexus Repository Manager 3. Determinadas rotas administrativas — entre elas as ligadas ao subsistema de scripting do Nexus, um recurso legítimo que permite ao administrador cadastrar e executar scripts Groovy através da API para tarefas de automação — não validavam corretamente se o requisitante possuía a permissão necessária antes de processar a chamada.

Como o Nexus expõe essa API de scripts com poder de executar código arbitrário na JVM do servidor, uma falha na camada de autorização que permita a um usuário anônimo ou com privilégios baixos chegar a esses endpoints se traduz diretamente em execução de código no contexto do processo do Nexus — normalmente com privilégios elevados no host, já que o Nexus costuma rodar como serviço com acesso de escrita ao próprio sistema de arquivos e, em muitos ambientes, com credenciais de acesso a repositórios internos.

O atacante não precisa controlar nenhum parâmetro de negócio complexo: o vetor é a própria ausência da verificação de permissão antes de aceitar a requisição administrativa. Isso torna a exploração mecanicamente simples uma vez identificada a rota vulnerável — não há necessidade de bypass de validação de entrada, apenas de acessar um endpoint que deveria estar protegido e não estava.

How it’s exploited

O vetor é de rede, sem necessidade de autenticação (AV:N/PR:N/UI:N no vetor CVSS), contra qualquer instância do Nexus Repository Manager 3 exposta antes da 3.15.0 com a porta de administração/API acessível ao atacante. Não há pré-condição de configuração não padrão conhecida além de a instância estar acessível na rede — o que é comum, já que o Nexus é tipicamente exposto para consumo de builds em pipelines de CI/CD, muitas vezes na internet.

Existe PoC pública e template Nuclei disponíveis, o que baixa a barreira técnica para exploração em massa via scanners automatizados. A exploração culmina em execução remota de código no host do Nexus, dando ao atacante controle equivalente ao do processo do serviço — o que em pipelines de build compromete não só o repositório de artefatos, mas potencialmente a cadeia de suprimento de software da organização (artefatos maliciosos injetados em builds subsequentes).

A inclusão no catálogo KEV da CISA (adicionada em dezembro de 2021, muito depois da publicação original de 2019) confirma exploração ativa observada no mundo real, não apenas risco teórico. É consistente com o padrão observado para CVEs antigas do Nexus: instâncias expostas e não corrigidas continuam sendo alvo de campanhas de varredura oportunista anos após a correção estar disponível.

Versions

Affected
Sonatype Nexus Repository Manager 3, todas as versões anteriores à 3.15.0.
Fixed in
3.15.0 e versões posteriores.

How to protect

A correção do fornecedor é atualizar para Nexus Repository Manager 3.15.0 ou versão posterior. Não há indicação de patch parcial via flag de configuração publicado pelo fornecedor para este CVE específico — a correção estrutural da camada de autorização está na atualização de versão.

How to detect

Procurar em logs de acesso do Nexus por requisições para endpoints da API REST relacionados a administração e a scripting (rotas sob /service/rest/ e /service/extdirect) originadas sem sessão autenticada válida ou por IPs externos inesperados, especialmente seguidas de criação ou execução de scripts que a organização não reconhece. Presença de processos filhos anômalos gerados pelo processo Java do Nexus (shells, downloads externos) é forte indicador de exploração bem-sucedida da via de scripting.

Como há template Nuclei e PoC pública, tráfego com assinaturas de scanners automatizados contra a porta de administração do Nexus (padrão 8081) é um sinal de reconhecimento ativo, mesmo sem sucesso confirmado. Na ausência de logging de auditoria habilitado no Nexus, pode não haver rastro confiável do acesso indevido — vale verificar se o logging de auditoria da aplicação estava ativo no momento de uma suspeita de comprometimento.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Sonatype Nexus Repository Manager before 3.15.0 has Incorrect Access Control.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.