← voltar
CVE-2019-7238criticalsob ataque

CVE-2019-7238

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 77%
da publicação à arma0 dias
Publicada no NVD21 de mar.
1ª PoC24 de fev.
CISA KEV+995d
probabilidade de exploração
77%top 1% das CVEs
exploração observada
simCISA + VulnCheck
11 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-10

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso no Sonatype Nexus Repository Manager 3 que permite a um atacante não autenticado acessar funcionalidades administrativas da API REST, incluindo a capacidade de executar scripts Groovy arbitrários no servidor — resultando em execução remota de código. O próprio advisory do fornecedor já classifica a falha como RCE, não apenas como problema de autorização, o que justifica o CVSS 9.8 e a presença no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

A causa raiz é uma falha de controle de acesso (CWE-284/CWE-862, Improper/Missing Authorization) em endpoints da API REST do Nexus Repository Manager 3. Determinadas rotas administrativas — entre elas as ligadas ao subsistema de scripting do Nexus, um recurso legítimo que permite ao administrador cadastrar e executar scripts Groovy através da API para tarefas de automação — não validavam corretamente se o requisitante possuía a permissão necessária antes de processar a chamada.

Como o Nexus expõe essa API de scripts com poder de executar código arbitrário na JVM do servidor, uma falha na camada de autorização que permita a um usuário anônimo ou com privilégios baixos chegar a esses endpoints se traduz diretamente em execução de código no contexto do processo do Nexus — normalmente com privilégios elevados no host, já que o Nexus costuma rodar como serviço com acesso de escrita ao próprio sistema de arquivos e, em muitos ambientes, com credenciais de acesso a repositórios internos.

O atacante não precisa controlar nenhum parâmetro de negócio complexo: o vetor é a própria ausência da verificação de permissão antes de aceitar a requisição administrativa. Isso torna a exploração mecanicamente simples uma vez identificada a rota vulnerável — não há necessidade de bypass de validação de entrada, apenas de acessar um endpoint que deveria estar protegido e não estava.

Como é explorada

O vetor é de rede, sem necessidade de autenticação (AV:N/PR:N/UI:N no vetor CVSS), contra qualquer instância do Nexus Repository Manager 3 exposta antes da 3.15.0 com a porta de administração/API acessível ao atacante. Não há pré-condição de configuração não padrão conhecida além de a instância estar acessível na rede — o que é comum, já que o Nexus é tipicamente exposto para consumo de builds em pipelines de CI/CD, muitas vezes na internet.

Existe PoC pública e template Nuclei disponíveis, o que baixa a barreira técnica para exploração em massa via scanners automatizados. A exploração culmina em execução remota de código no host do Nexus, dando ao atacante controle equivalente ao do processo do serviço — o que em pipelines de build compromete não só o repositório de artefatos, mas potencialmente a cadeia de suprimento de software da organização (artefatos maliciosos injetados em builds subsequentes).

A inclusão no catálogo KEV da CISA (adicionada em dezembro de 2021, muito depois da publicação original de 2019) confirma exploração ativa observada no mundo real, não apenas risco teórico. É consistente com o padrão observado para CVEs antigas do Nexus: instâncias expostas e não corrigidas continuam sendo alvo de campanhas de varredura oportunista anos após a correção estar disponível.

Versões

Afetadas
Sonatype Nexus Repository Manager 3, todas as versões anteriores à 3.15.0.
Corrigidas em
3.15.0 e versões posteriores.

Como se proteger

A correção do fornecedor é atualizar para Nexus Repository Manager 3.15.0 ou versão posterior. Não há indicação de patch parcial via flag de configuração publicado pelo fornecedor para este CVE específico — a correção estrutural da camada de autorização está na atualização de versão.

Como detectar

Procurar em logs de acesso do Nexus por requisições para endpoints da API REST relacionados a administração e a scripting (rotas sob /service/rest/ e /service/extdirect) originadas sem sessão autenticada válida ou por IPs externos inesperados, especialmente seguidas de criação ou execução de scripts que a organização não reconhece. Presença de processos filhos anômalos gerados pelo processo Java do Nexus (shells, downloads externos) é forte indicador de exploração bem-sucedida da via de scripting.

Como há template Nuclei e PoC pública, tráfego com assinaturas de scanners automatizados contra a porta de administração do Nexus (padrão 8081) é um sinal de reconhecimento ativo, mesmo sem sucesso confirmado. Na ausência de logging de auditoria habilitado no Nexus, pode não haver rastro confiável do acesso indevido — vale verificar se o logging de auditoria da aplicação estava ativo no momento de uma suspeita de comprometimento.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Sonatype Nexus Repository Manager before 3.15.0 has Incorrect Access Control.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.