nexus渗透思路

在一顿信息收集后,找到某企业的nexus系统。Nexus Repository Manager 3 是一款软件仓库,可以用来存储和分发Maven、NuGET等软件源仓库。

此版本存在一个路径遍历的漏洞(POC):

image-20260708182621802

在Nexus的Browse下,有很多仓库

image-20260708182642753
  • hosted(宿主仓库):这是最值得关注的!团队自己开发的内部组件(如 maven-releases、maven-snapshots)都存在这里,通常含有未公开的内部源码或配置。
  • proxy(代理仓库):代理外部的(如 Maven Central),价值较低。
  • group(组仓库):组合了多个仓库。
image-20260708182739670

存在一个**snapshot(快照)仓库,仓库中很多jar包

image-20260708182749906

翻找文件过程中,在文件信息上传者处收集了几个用户名。尝试弱口令登录。

弱密码生成:https://weakpass.com/tools/passgen

首先尝试用户/用户名登录。Surprise!登录成功

image-20260708182800712

将此仓库的jar下载下来进行反编译分析

image-20260708182825214

使用greWin对反编译后的文件进行敏感信息收集

image-20260708182833788

打开相关文件,发现 nacos 系统的 URL 地址及用户密码。

image-20260708182842392

访问nacos目标网址,使用凭证登录 nacos 系统

image-20260708182848963

登录成功。

image-20260708182855150

登录后发现大量敏感信息。包括mysql/redis等数据库连接地址用户及密码,微信小程序appid及appsecret,存储桶的AK/SK等大量敏感信息

image-20260708182907708 image-20260708182915150

redis服务登录:

image-20260708183129342

微信小程序appid和secret泄露调用api服务:

微信开放文档 / 服务端

image-20260708183150550 image-20260708191453627

存储桶接管:

image-20260708221653482 image-20260708221748845
Previous postjavasec-CC1分析Next postjava安全-URLDNS链