服务公告
Nexus Repository Manger 2&3 Shiro身份验证绕过漏洞预警
2020-10-16
一、概要
近日,华为云关注到sonatype官方发布Nexus Repository Manger 2&3身份验证绕过漏洞公告。当Nexus Repository Manger 2&3使用到了存在权限绕过漏洞( CVE-2020-13933)的Apache shiro时,未经身份验证的攻击者提交特制的HTTP请求,可导致Nexus Repository Manger 2&3的身份验证绕过,进而执行相关恶意操作。
华为云提醒使用Nexus Repository Manger 2&3的用户及时安排自检并做好安全加固。
参考链接:
二、威胁级别
威胁级别:【严重】
(说明:威胁级别共四级:一般、重要、严重、紧急)
三、漏洞影响范围
影响版本:
Nexus Repository Manger 2 < 2.14.19
Nexus Repository Manger 3 < 3.27.0
安全版本:
Nexus Repository Manager 2 >= 2.14.19
Nexus Repository Manager 3 >= 3.27.0
四、漏洞处置
目前官方已在最新版本中修复了该漏洞,请受影响的用户升级至安全版本。
Nexus Repository Manager 2下载地址:https://help.sonatype.com/repomanager2/download
Nexus Repository Manager 3下载地址:https://help.sonatype.com/repomanager3/download
注:修复漏洞前请将资料备份,并进行充分测试。