← volver
CVE-2019-7238criticalbajo ataque

CVE-2019-7238

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 77%
de la publicación al arma0 días
Publicada en NVD21 mar
1ª PoC24 feb
CISA KEV+995d
probabilidad de explotación
77%top 1% de las CVE
explotación observada
CISA + VulnCheck
11 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-10

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso no Sonatype Nexus Repository Manager 3 que permite a um atacante não autenticado acessar funcionalidades administrativas da API REST, incluindo a capacidade de executar scripts Groovy arbitrários no servidor — resultando em execução remota de código. O próprio advisory do fornecedor já classifica a falha como RCE, não apenas como problema de autorização, o que justifica o CVSS 9.8 e a presença no catálogo KEV da CISA com exploração confirmada.

Detalle técnico

A causa raiz é uma falha de controle de acesso (CWE-284/CWE-862, Improper/Missing Authorization) em endpoints da API REST do Nexus Repository Manager 3. Determinadas rotas administrativas — entre elas as ligadas ao subsistema de scripting do Nexus, um recurso legítimo que permite ao administrador cadastrar e executar scripts Groovy através da API para tarefas de automação — não validavam corretamente se o requisitante possuía a permissão necessária antes de processar a chamada.

Como o Nexus expõe essa API de scripts com poder de executar código arbitrário na JVM do servidor, uma falha na camada de autorização que permita a um usuário anônimo ou com privilégios baixos chegar a esses endpoints se traduz diretamente em execução de código no contexto do processo do Nexus — normalmente com privilégios elevados no host, já que o Nexus costuma rodar como serviço com acesso de escrita ao próprio sistema de arquivos e, em muitos ambientes, com credenciais de acesso a repositórios internos.

O atacante não precisa controlar nenhum parâmetro de negócio complexo: o vetor é a própria ausência da verificação de permissão antes de aceitar a requisição administrativa. Isso torna a exploração mecanicamente simples uma vez identificada a rota vulnerável — não há necessidade de bypass de validação de entrada, apenas de acessar um endpoint que deveria estar protegido e não estava.

Cómo se explota

O vetor é de rede, sem necessidade de autenticação (AV:N/PR:N/UI:N no vetor CVSS), contra qualquer instância do Nexus Repository Manager 3 exposta antes da 3.15.0 com a porta de administração/API acessível ao atacante. Não há pré-condição de configuração não padrão conhecida além de a instância estar acessível na rede — o que é comum, já que o Nexus é tipicamente exposto para consumo de builds em pipelines de CI/CD, muitas vezes na internet.

Existe PoC pública e template Nuclei disponíveis, o que baixa a barreira técnica para exploração em massa via scanners automatizados. A exploração culmina em execução remota de código no host do Nexus, dando ao atacante controle equivalente ao do processo do serviço — o que em pipelines de build compromete não só o repositório de artefatos, mas potencialmente a cadeia de suprimento de software da organização (artefatos maliciosos injetados em builds subsequentes).

A inclusão no catálogo KEV da CISA (adicionada em dezembro de 2021, muito depois da publicação original de 2019) confirma exploração ativa observada no mundo real, não apenas risco teórico. É consistente com o padrão observado para CVEs antigas do Nexus: instâncias expostas e não corrigidas continuam sendo alvo de campanhas de varredura oportunista anos após a correção estar disponível.

Versiones

Afectadas
Sonatype Nexus Repository Manager 3, todas as versões anteriores à 3.15.0.
Corregidas en
3.15.0 e versões posteriores.

Cómo protegerse

A correção do fornecedor é atualizar para Nexus Repository Manager 3.15.0 ou versão posterior. Não há indicação de patch parcial via flag de configuração publicado pelo fornecedor para este CVE específico — a correção estrutural da camada de autorização está na atualização de versão.

Cómo detectar

Procurar em logs de acesso do Nexus por requisições para endpoints da API REST relacionados a administração e a scripting (rotas sob /service/rest/ e /service/extdirect) originadas sem sessão autenticada válida ou por IPs externos inesperados, especialmente seguidas de criação ou execução de scripts que a organização não reconhece. Presença de processos filhos anômalos gerados pelo processo Java do Nexus (shells, downloads externos) é forte indicador de exploração bem-sucedida da via de scripting.

Como há template Nuclei e PoC pública, tráfego com assinaturas de scanners automatizados contra a porta de administração do Nexus (padrão 8081) é um sinal de reconhecimento ativo, mesmo sem sucesso confirmado. Na ausência de logging de auditoria habilitado no Nexus, pode não haver rastro confiável do acesso indevido — vale verificar se o logging de auditoria da aplicação estava ativo no momento de uma suspeita de comprometimento.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Sonatype Nexus Repository Manager before 3.15.0 has Incorrect Access Control.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.