漏洞情报 | Nexus Repository 3 跨站脚本漏洞

VSole2021-08-10 18:10:55

0x01 漏洞描述

Sonatype Nexus Repository是美国Sonatype公司的一款仓库管理器,它主要用于管理、存储和分发软件等。

360漏洞云监测到Nexus Repository 3 存在跨站脚本漏洞(CVE-2021-37152)。经身份认证的、能够添加HTML文件到仓库的攻击者可重定向用户到代码改动过的Nexus Repository页面,从而执行任意JavaScript代码。

0x02 危害等级

中危:6.8

0x03 影响版本

Nexus Repository <=3.32.0

0x04 修复版本

Nexus Repository OSS/Pro 3.33.0

0x05 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本。

nexus跨站攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
360漏洞云监测到Nexus Repository 3 存在脚本漏洞(CVE-2021-37152)。
银行木马是一种“老而弥坚”的恶意软件,可窃取用户的凭证和会话cookie来绕过双因素认证(2FA)保护,有时甚至能自动执行交易来窃取用户的在线银行帐户资金。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。 国内 产业规模超万亿元 工业互联网步入快速成长期
思科周三发布了针对影响各种产品的 45 个漏洞的安全补丁,其中一些漏洞可被利用在受影响系统上以提升的权限执行任意操作。在 45 个漏洞中,1 个安全漏洞被评为严重,3 个被评为高,41 个被评为中等严重性。Cisco Nexus Dashboard 产品中的另外五个缺陷涉及四个特权提升漏洞和一个任意文件写入漏洞的混合,该漏洞可能允许经过身份验证的攻击者获得 root 权限并将任意文件写入设备。
idea直接创建新建项目,自动导入xml文件,配置启动服务器导入sql文件mysql?这里需要注意一点儿,源码确实,无法打包war'包,解决不掉artifacts的问题配置端口启动tomgcat的时候会乱码,
2021年将成为网络安全并购活动异常活跃的一年。SecBI公司以其自动化威胁检测和响应能力而闻名,9月1日,LogPoint宣布已与SecBI方达成收购协议。企业安全提供商Check Point Software Technologies已收购云电子邮件安全公司Avanan。此次收购不仅扩大了 HackerU的地理覆盖范围,还将其产品范围扩大到了所有安全职业点。
2021 年将成为网络安全行业并购活跃的一年。仅 3 月份就有 40 多家公司被收购。活动水平受到身份管理、零信任、托管安全服务、DevSecOps和云安全等部门增长的推动。 在许多情况下,收购公司试图加强其在市场中的地位——例如,Okta 收购了 Auth0。在其他情况下,收购是进入新市场;通过收购 CipherCloud,Lookout 现在成为安全访问服务边缘 ( SASE ) 市场的参与
2020年8月3日,阿里云应急响应中心监测到Nexus Repository Manager 版本存在远程命令执行漏洞。 漏洞描述 Sonatype Nexus Repository是一个开源的仓库管理系统,在安装、配置、使用简单的基础上提供了更加丰富的功...
8月25日,Cisco发布安全公告,修复了Cisco Nexus 9000系列光纤交换机在以应用为中心的基础设施(ACI)模式下存在两个拒绝服务漏洞。建议受影响用户及时更新至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
VSole
网络安全专家