服务公告

全部公告 > 安全公告 > Nexus Repository Manger 2&3 Shiro身份验证绕过漏洞预警

Nexus Repository Manger 2&3 Shiro身份验证绕过漏洞预警

2020-10-16

 一、概要

近日,华为云关注到sonatype官方发布Nexus Repository Manger 2&3身份验证绕过漏洞公告。当Nexus Repository Manger 2&3使用到了存在权限绕过漏洞( CVE-2020-13933)的Apache shiro时,未经身份验证的攻击者提交特制的HTTP请求,可导致Nexus Repository Manger 2&3的身份验证绕过,进而执行相关恶意操作。

华为云提醒使用Nexus Repository Manger 2&3的用户及时安排自检并做好安全加固。

参考链接:

https://support.sonatype.com/hc/en-us/articles/360053556313-CVE-2020-13933-Nexus-Repository-Manger-2-3-Shiro-Authentication-Bypass?spm=a2c4g.11174386.n2.4.6cd010516kwQXa

二、威胁级别

威胁级别:【严重】

(说明:威胁级别共四级:一般、重要、严重、紧急)

三、漏洞影响范围

影响版本:

Nexus Repository Manger 2 < 2.14.19

Nexus Repository Manger 3 < 3.27.0

安全版本:

Nexus Repository Manager 2 >= 2.14.19

Nexus Repository Manager 3 >= 3.27.0

四、漏洞处置

目前官方已在最新版本中修复了该漏洞,请受影响的用户升级至安全版本。

Nexus Repository Manager 2下载地址:https://help.sonatype.com/repomanager2/download

Nexus Repository Manager 3下载地址:https://help.sonatype.com/repomanager3/download

注:修复漏洞前请将资料备份,并进行充分测试。