Репозиторий Sonatype Nexus 3 не прекращал немедленно активный сеанс входа пользователя и не отзывал его кэшированные разрешения, когда учетная запись этого пользователя была удалена, деактивирована или изменен ее пароль. Пользователь, чья учетная запись уже входила в систему во время одного из этих действий, мог продолжать использовать существующий сеанс для взаимодействия с репозиторием, как если бы учетная запись все еще была активной, до тех пор, пока этот сеанс не истечет самостоятельно. В зависимости от ранее имевшихся разрешений это может позволить продолжить несанкционированный доступ для чтения, изменения или удаления содержимого репозитория после того, как доступ должен был быть отозван.
Показать оригинальное описание (EN)
Sonatype Nexus Repository 3 did not immediately terminate a user's active login session or revoke their cached permissions when that user's account was deleted, deactivated, or had its password changed. A user whose account was already logged in at the time of one of these actions could continue using their existing session to interact with the repository as though the account were still active, until that session independently expired. Depending on the permissions previously held, this could allow continued unauthorized access to read, modify, or delete repository content after access was intended to be revoked.
Характеристики атаки
Последствия
Строка CVSS v4.0