Nexus Repository Manger change-password 低权限修改管理员密码漏洞 CVE-2020-11444

漏洞描述

Nexus Repository Manger存在低权限修改管理员密码漏洞,低权限用户发送特定的请求包可以修改管理员账号密码

漏洞影响

Note

Nexus 3.x OSS / Pro <= 3.21.1

环境搭建

https://github.com/vulhub/vulhub/tree/master/nexus/CVE-2020-10204

漏洞复现

漏洞触发需要任意账户权限

登录任意用户后修改 NXSESSIONID,发送请求包修改管理员账号密码

返回204则修改成功

Last updated

Was this helpful?