CVE-2023-50263: podatność w Nautobot umożliwiająca nieautoryzowany dostęp do plików

Nautobot przed wersjami 1.6.7 i 2.0.6 pozwala na nieautoryzowany dostęp do tymczasowych plików. Zalecana aktualizacja oprogramowania.
CVE-2023-50263CVSS 3.7Database

CVE-2023-50263: podatność w Nautobot umożliwiająca nieautoryzowany dostęp do plików

Nautobot przed wersjami 1.6.7 i 2.0.6 pozwala na nieautoryzowany dostęp do tymczasowych plików. Zalecana aktualizacja oprogramowania.

CVSS
3.7 LOW
EPSS
51.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
nautobot

Co wiadomo

W Nautobot w wersjach 1.x i 2.0.x przed 1.6.7 i 2.0.6 występuje luka pozwalająca na dostęp do plików przesłanych w ramach zadań bez uwierzytelnienia. Pliki te są tymczasowe i powinny być dostępne tylko dla uprawnionych użytkowników, jednak domyślna konfiguracja umożliwia ich pobranie przez nieautoryzowanych użytkowników znających nazwę pliku.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego dostępu do wrażliwych danych przechowywanych tymczasowo przez Nautobot, co może naruszyć poufność informacji. Choć ryzyko jest niskie ze względu na konieczność zgadnięcia nazw plików, organizacje powinny traktować tę podatność poważnie, zwłaszcza jeśli przechowywane pliki zawierają krytyczne dane.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zaktualizować Nautobot do wersji 1.6.7 lub 2.0.6, gdzie luka została załatana. W międzyczasie zaleca się ograniczenie dostępu do serwera aplikacji, przegląd logów pod kątem nieautoryzowanych prób dostępu oraz weryfikację konfiguracji uwierzytelniania i uprawnień do plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS