CVE-2023-46128: podatność w Nautobot ujawniająca zahashowane hasła użytkowników

Podatność CVE-2023-46128 w Nautobot 2.0.x ujawnia zahashowane hasła użytkowników przez REST API. Zalecana aktualizacja do wersji 2.0.3.
CVE-2023-46128CVSS 6.5Database

CVE-2023-46128: podatność w Nautobot ujawniająca zahashowane hasła użytkowników

Podatność CVE-2023-46128 w Nautobot 2.0.x ujawnia zahashowane hasła użytkowników przez REST API. Zalecana aktualizacja do wersji 2.0.3.

CVSS
6.5 MEDIUM
EPSS
41.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
nautobot

Co wiadomo

W Nautobot 2.0.x, określone punkty końcowe REST API wraz z parametrem zapytania ?depth=<N> mogą ujawniać zahashowane hasła użytkowników każdemu uwierzytelnionemu użytkownikowi mającemu dostęp do tych punktów końcowych. Hasła nie są ujawniane w postaci jawnej. Luka została załatana w wersji 2.0.3.

Wpływ biznesowy

Podatność może prowadzić do niezamierzonego ujawnienia zahashowanych haseł użytkowników, co zwiększa ryzyko ataków na konta, zwłaszcza jeśli hasła są słabo zabezpieczone. Operatorzy IT i właściciele infrastruktury powinni zwrócić uwagę na aktualizację Nautobot do wersji 2.0.3 lub nowszej, aby ograniczyć ryzyko nieautoryzowanego dostępu do danych uwierzytelniających.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Nautobot do wersji 2.0.3 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do REST API tylko do zaufanych użytkowników, monitoruj logi dostępu pod kątem podejrzanych działań oraz przeprowadź przegląd polityk haseł i uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS