CVE-2019-7238
Sonatype Nexus Repository Manager Incorrect Access Control Vulnerability
Beschreibung
CVE-2019-7238 ist eine kritische Schwachstelle in Sonatype Nexus Repository Manager 3, die auf fehlerhafter Zugriffskontrolle basiert. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf dem Server aus der Ferne auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,38 % (99,97. Perzentile) besteht eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sonatype | nexus repository manager | >= 3.0.0, < 3.15.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
CWE-20: Unsachgemäße Eingabevalidierung
Unsachgemäße Eingabevalidierung tritt auf, wenn Software Eingaben nicht oder nur unzureichend auf erforderliche Eigenschaften überprüft. Im Sonatype Nexus Repository Manager führt die fehlende Zugriffskontrolle in Kombination mit unzureichender Eingabevalidierung dazu, dass nicht authentifizierte Angreifer speziell gestaltete Anfragen senden können, die zur Remote-Code-Ausführung führen.
Weitere Informationen: CWE-20 — Unsachgemäße Eingabevalidierung
Auswirkungsanalyse
CVE-2019-7238 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine äußerst kritische Bedrohung für Organisationen dar, die Nexus Repository Manager einsetzen. Die Schwachstelle ist über das Netzwerk ausnutzbar, bei geringer Angriffskomplexität und ohne jegliche Authentifizierung oder Benutzerinteraktion. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit des Servers. Da Nexus Repository Manager als zentrales Artefakt-Repository in Software-Entwicklungspipelines eingesetzt wird, kann eine Kompromittierung weitreichende Auswirkungen auf die gesamte Software-Lieferkette haben. Der EPSS-Score von 94,38 % unterstreicht die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung.
Exploit-Reifegrad
CVE-2019-7238 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 94,38 % (99,97. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an, was CVE-2019-7238 zu einer der am wahrscheinlichsten ausgenutzten Schwachstellen macht. Die Kombination aus fehlender Authentifizierung und der kritischen Rolle von Nexus Repository Manager in Software-Lieferketten macht diese Schwachstelle besonders attraktiv für Angreifer. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-06-10 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie Sonatype Nexus Repository Manager auf Version 3.15.0 oder höher. Alle Versionen ab 3.0.0 bis einschließlich 3.14.x sind betroffen und müssen aktualisiert werden.
- Beschränken Sie den Netzwerkzugriff auf die Nexus Repository Manager-Instanz mittels Firewall-Regeln. Stellen Sie sicher, dass der Zugriff nur von vertrauenswürdigen internen Netzwerken möglich ist und die Weboberfläche nicht öffentlich erreichbar ist.
- Überwachen Sie Serverprotokolle auf verdächtige Zugriffsmuster, insbesondere unauthentifizierte Anfragen an kritische Endpunkte. Führen Sie ein Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.
- Implementieren Sie langfristig eine umfassende Eingabevalidierung und Zugriffskontrolle für alle Verwaltungsschnittstellen. Führen Sie regelmäßige Sicherheitsbewertungen Ihrer Repository-Infrastruktur durch.
Technische Details
CVE-2019-7238 betrifft Sonatype Nexus Repository Manager in den Versionen 3.0.0 bis einschließlich 3.14.x. Die Schwachstelle basiert auf einer fehlerhaften Zugriffskontrolle, die es nicht authentifizierten Angreifern ermöglicht, kritische Funktionen des Repository Managers ohne gültige Anmeldeinformationen zu nutzen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt die netzwerkbasierte Ausnutzbarkeit ohne jegliche Vorbedingungen. Die fehlerhafte Zugriffskontrolle ermöglicht es Angreifern, speziell gestaltete Anfragen an den Server zu senden, die zur Ausführung beliebigen Codes im Kontext der Anwendung führen, was dem Angreifer vollständige Kontrolle über den Repository-Server gewährt.
Häufig gestellte Fragen
Wird CVE-2019-7238 aktiv ausgenutzt?
Ja. CVE-2019-7238 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,38 % (99,97. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an, was diese Schwachstelle zu einer der am wahrscheinlichsten ausgenutzten macht.
Welche Produkte sind von CVE-2019-7238 betroffen?
CVE-2019-7238 betrifft Sonatype Nexus Repository Manager 3 in den Versionen 3.0.0 bis einschließlich 3.14.x. Version 3.15.0 und alle nachfolgenden Versionen enthalten den Fix für diese Schwachstelle.
Wie behebe ich CVE-2019-7238?
Aktualisieren Sie Sonatype Nexus Repository Manager auf Version 3.15.0 oder höher. Beschränken Sie zusätzlich den Netzwerkzugriff auf die Instanz und stellen Sie sicher, dass die Weboberfläche nicht öffentlich erreichbar ist.
Wie schwerwiegend ist CVE-2019-7238?
CVE-2019-7238 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Dies ist eine äußerst kritische Schwachstelle, die ohne Authentifizierung aus der Ferne ausgenutzt werden kann. Der EPSS-Score von 94,38 % platziert diese Schwachstelle in der 99,97. Perzentile.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.