CVE-2019-7238
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Resumen
Falha de controle de acesso no Sonatype Nexus Repository Manager 3 que permite a um atacante não autenticado acessar funcionalidades administrativas da API REST, incluindo a capacidade de executar scripts Groovy arbitrários no servidor — resultando em execução remota de código. O próprio advisory do fornecedor já classifica a falha como RCE, não apenas como problema de autorização, o que justifica o CVSS 9.8 e a presença no catálogo KEV da CISA com exploração confirmada.
Detalle técnico
A causa raiz é uma falha de controle de acesso (CWE-284/CWE-862, Improper/Missing Authorization) em endpoints da API REST do Nexus Repository Manager 3. Determinadas rotas administrativas — entre elas as ligadas ao subsistema de scripting do Nexus, um recurso legítimo que permite ao administrador cadastrar e executar scripts Groovy através da API para tarefas de automação — não validavam corretamente se o requisitante possuía a permissão necessária antes de processar a chamada.
Como o Nexus expõe essa API de scripts com poder de executar código arbitrário na JVM do servidor, uma falha na camada de autorização que permita a um usuário anônimo ou com privilégios baixos chegar a esses endpoints se traduz diretamente em execução de código no contexto do processo do Nexus — normalmente com privilégios elevados no host, já que o Nexus costuma rodar como serviço com acesso de escrita ao próprio sistema de arquivos e, em muitos ambientes, com credenciais de acesso a repositórios internos.
O atacante não precisa controlar nenhum parâmetro de negócio complexo: o vetor é a própria ausência da verificação de permissão antes de aceitar a requisição administrativa. Isso torna a exploração mecanicamente simples uma vez identificada a rota vulnerável — não há necessidade de bypass de validação de entrada, apenas de acessar um endpoint que deveria estar protegido e não estava.
Cómo se explota
O vetor é de rede, sem necessidade de autenticação (AV:N/PR:N/UI:N no vetor CVSS), contra qualquer instância do Nexus Repository Manager 3 exposta antes da 3.15.0 com a porta de administração/API acessível ao atacante. Não há pré-condição de configuração não padrão conhecida além de a instância estar acessível na rede — o que é comum, já que o Nexus é tipicamente exposto para consumo de builds em pipelines de CI/CD, muitas vezes na internet.
Existe PoC pública e template Nuclei disponíveis, o que baixa a barreira técnica para exploração em massa via scanners automatizados. A exploração culmina em execução remota de código no host do Nexus, dando ao atacante controle equivalente ao do processo do serviço — o que em pipelines de build compromete não só o repositório de artefatos, mas potencialmente a cadeia de suprimento de software da organização (artefatos maliciosos injetados em builds subsequentes).
A inclusão no catálogo KEV da CISA (adicionada em dezembro de 2021, muito depois da publicação original de 2019) confirma exploração ativa observada no mundo real, não apenas risco teórico. É consistente com o padrão observado para CVEs antigas do Nexus: instâncias expostas e não corrigidas continuam sendo alvo de campanhas de varredura oportunista anos após a correção estar disponível.
Versiones
Cómo protegerse
A correção do fornecedor é atualizar para Nexus Repository Manager 3.15.0 ou versão posterior. Não há indicação de patch parcial via flag de configuração publicado pelo fornecedor para este CVE específico — a correção estrutural da camada de autorização está na atualização de versão.
Cómo detectar
Procurar em logs de acesso do Nexus por requisições para endpoints da API REST relacionados a administração e a scripting (rotas sob /service/rest/ e /service/extdirect) originadas sem sessão autenticada válida ou por IPs externos inesperados, especialmente seguidas de criação ou execução de scripts que a organização não reconhece. Presença de processos filhos anômalos gerados pelo processo Java do Nexus (shells, downloads externos) é forte indicador de exploração bem-sucedida da via de scripting.
Como há template Nuclei e PoC pública, tráfego com assinaturas de scanners automatizados contra a porta de administração do Nexus (padrão 8081) é um sinal de reconhecimento ativo, mesmo sem sucesso confirmado. Na ausência de logging de auditoria habilitado no Nexus, pode não haver rastro confiável do acesso indevido — vale verificar se o logging de auditoria da aplicação estava ativo no momento de uma suspeita de comprometimento.