Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Nexus Repository - Arbitrary Class Instantiation via Unsafe Realm Configuration
Vulnerability Description
An account holding the nexus:settings:update permission in Nexus Repository 3 (or the equivalent nexus:settings permission in the legacy Nexus Repository 2) could submit arbitrary values as realm identifiers through an internal configuration API that did not validate them against the set of registered realms. Because unrecognized entries were persisted and re-evaluated on every realm load via a legacy code path, this could result in unintended code executing inside the Nexus Repository process, and in some cases a persistent authentication lockout that was not visible through the administrative UI.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N
Vulnerability Type
使用外部可控制的输入来选择类或代码(不安全的反射)
Vulnerability Title
Sonatype Nexus Repository Manager 代码注入漏洞
Vulnerability Description
Sonatype Nexus Repository Manager是美国Sonatype公司的一个软件仓库管理平台。 Sonatype Nexus Repository Manager 2.8.0至3.95.0之前版本存在代码注入漏洞,该漏洞源于内部配置API未对realm标识符进行有效验证,可能导致意外代码执行和持久认证锁定。
CVSS Information
N/A
Vulnerability Type
N/A