CVE-2023-46128: podatność w Nautobot ujawniająca zahashowane hasła użytkowników
Podatność CVE-2023-46128 w Nautobot 2.0.x ujawnia zahashowane hasła użytkowników przez REST API. Zalecana aktualizacja do wersji 2.0.3.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nautobot
Co wiadomo
W Nautobot 2.0.x, określone punkty końcowe REST API wraz z parametrem zapytania ?depth=<N> mogą ujawniać zahashowane hasła użytkowników każdemu uwierzytelnionemu użytkownikowi mającemu dostęp do tych punktów końcowych. Hasła nie są ujawniane w postaci jawnej. Luka została załatana w wersji 2.0.3.
Wpływ biznesowy
Podatność może prowadzić do niezamierzonego ujawnienia zahashowanych haseł użytkowników, co zwiększa ryzyko ataków na konta, zwłaszcza jeśli hasła są słabo zabezpieczone. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na aktualizację Nautobot do wersji 2.0.3 lub nowszej, aby ograniczyć ryzyko nieautoryzowanego dostępu do danych uwierzytelniających.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Nautobot do wersji 2.0.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API tylko do zaufanych użytkowników, monitoruj logi dostępu pod kątem podejrzanych działań oraz przeprowadź przegląd polityk haseł i uwierzytelniania.