漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Nexus Repository 3 - Server-Side Request Forgery via Email Configuration Verification
Vulnerability Description
Nexus Repository 3 contains a Server-Side Request Forgery (SSRF) vulnerability in the email configuration verification feature. A user holding the nexus:settings:update permission could submit arbitrary host and port values to the email test/verification endpoint, causing the server to attempt outbound network connections to internal or otherwise restricted network addresses. Differences in the server's response could be used to infer whether internal hosts and ports are reachable. This issue affects Nexus Repository 3 CE/Pro versions up to and including 3.94.1, and is fixed in version 3.95.0.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:N/SC:L/SI:N/SA:N
Vulnerability Type
服务端请求伪造(SSRF)
Vulnerability Title
Sonatype Nexus Repository 服务端请求伪造漏洞
Vulnerability Description
Sonatype Nexus Repository是美国Sonatype公司的一个集中存储、管理和分发软件包、二进制文件、容器镜像、构建制品及AI模型的制品仓库管理平台。 Sonatype Nexus Repository CE/Pro 3.94.1及之前版本存在服务端请求伪造漏洞,该漏洞源于电子邮件配置验证功能存在服务端请求伪造漏洞,具有nexus:settings:update权限的用户可提交任意主机和端口值,导致服务器尝试对内部或受限网络地址发起出站连接,并可通过服务器响应差异推断内部主机和端口是否
CVSS Information
N/A
Vulnerability Type
N/A