CVE-2023-50263: podatność w Nautobot umożliwiająca nieautoryzowany dostęp do plików
Nautobot przed wersjami 1.6.7 i 2.0.6 pozwala na nieautoryzowany dostęp do tymczasowych plików. Zalecana aktualizacja oprogramowania.
- CVSS
- 3.7 LOW
- EPSS
- 51.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nautobot
Co wiadomo
W Nautobot w wersjach 1.x i 2.0.x przed 1.6.7 i 2.0.6 występuje luka pozwalająca na dostęp do plików przesłanych w ramach zadań bez uwierzytelnienia. Pliki te są tymczasowe i powinny być dostępne tylko dla uprawnionych użytkowników, jednak domyślna konfiguracja umożliwia ich pobranie przez nieautoryzowanych użytkowników znających nazwę pliku.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do wrażliwych danych przechowywanych tymczasowo przez Nautobot, co może naruszyć poufność informacji. Choć ryzyko jest niskie ze względu na konieczność zgadnięcia nazw plików, organizacje powinny traktować tę podatność poważnie, zwłaszcza jeśli przechowywane pliki zawierają krytyczne dane.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zaktualizować Nautobot do wersji 1.6.7 lub 2.0.6, gdzie luka została załatana. W międzyczasie zaleca się ograniczenie dostępu do serwera aplikacji, przegląd logów pod kątem nieautoryzowanych prób dostępu oraz weryfikację konfiguracji uwierzytelniania i uprawnień do plików.