CVE-2021-34553
https://notcve.org/view.php?id=CVE-2021-34553
Sonatype Nexus Repository Manager 3.x before 3.31.0 allows a remote authenticated attacker to get a list of blob files and read the content of a blob file (via a GET request) without having been granted access. Sonatype Nexus Repository Manager 3.x antes de la versión 3.31.0 permite a un atacante remoto autentificado obtener una lista de archivos blob y leer el contenido de un archivo blob (a través de una petición GET) sin haber recibido acceso • https://support.sonatype.com/hc/en-us/articles/4402433828371 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2021-29159
https://notcve.org/view.php?id=CVE-2021-29159
A cross-site scripting (XSS) vulnerability has been discovered in Nexus Repository Manager 3.x before 3.30.1. An attacker with a local account can create entities with crafted properties that, when viewed by an administrator, can execute arbitrary JavaScript in the context of the NXRM application. Se detectó una vulnerabilidad de tipo cross-site scripting (XSS) en Nexus Repository Manager versiones 3.x anteriores a 3.30.1. Un atacante con una cuenta local puede crear entidades con propiedades diseñadas que, cuando es visulizada por un administrador, pueden ejecutar JavaScript arbitrario en el contexto de la aplicación NXRM • https://support.sonatype.com/hc/en-us/articles/1500005031082 https://support.sonatype.com/hc/en-us/categories/201980768-Welcome-to-the-Sonatype-Support-Knowledge-Base • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-30635
https://notcve.org/view.php?id=CVE-2021-30635
Sonatype Nexus Repository Manager 3.x before 3.30.1 allows a remote attacker to get a list of files and directories that exist in a UI-related folder via directory traversal (no customer-specific data is exposed). Sonatype Nexus Repository Manager versiones 3.x anteriores a 3.30.1, permite a un atacante remoto obtener una lista de archivos y directorios que se presentan en una carpeta relacionada con la interfaz de usuario por medio de un salto de directorio (no es expuesto datos específicos del cliente) • https://support.sonatype.com/hc/en-us/articles/1500006879561 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2020-29436
https://notcve.org/view.php?id=CVE-2020-29436
Sonatype Nexus Repository Manager 3.x before 3.29.0 allows a user with admin privileges to configure the system to gain access to content outside of NXRM via an XXE vulnerability. Fixed in version 3.29.0. Sonatype Nexus Repository Manager versiones 3.x anteriores a 3.29.0, permite a un usuario con privilegios de administrador configurar el sistema para conseguir acceso a contenido fuera de NXRM por medio de una vulnerabilidad de tipo XXE. Corregido en la versión 3.29.0 • https://support.sonatype.com/hc/en-us/articles/1500000415082-CVE-2020-29436-Nexus-Repository-Manager-3-XML-External-Entities-injection-2020-12-15 • CWE-611: Improper Restriction of XML External Entity Reference •
CVE-2020-15012
https://notcve.org/view.php?id=CVE-2020-15012
A Directory Traversal issue was discovered in Sonatype Nexus Repository Manager 2.x before 2.14.19. A user that requests a crafted path can traverse up the file system to get access to content on disk (that the user running nxrm also has access to). Se detectó un problema de Salto de Directorio en Sonatype Nexus Repository Manager versiones 2.x anteriores a 2.14.19. Un usuario que requiere una ruta diseñada puede saltar el sistema de archivos para obtener acceso al contenido del disco (al que el usuario que ejecuta nxrm también tiene acceso) • https://support.sonatype.com/hc/en-us/articles/360051068253 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •