CVE-2023-51649: Luka w zabezpieczeniach Nautobot umożliwiająca uruchamianie wszystkich zadań JobButton

Nautobot ma lukę w kontroli uprawnień JobButton, umożliwiającą uruchamianie wszystkich zadań przez użytkowników z ograniczonymi uprawnieniami. Aktualizuj do wersji 1.6.8 lub 2.1.0.
CVE-2023-51649CVSS 3.5Database

CVE-2023-51649: Luka w zabezpieczeniach Nautobot umożliwiająca uruchamianie wszystkich zadań JobButton

Nautobot ma lukę w kontroli uprawnień JobButton, umożliwiającą uruchamianie wszystkich zadań przez użytkowników z ograniczonymi uprawnieniami. Aktualizuj do wersji 1.6.8 lub 2.1.0.

CVSS
3.5 LOW
EPSS
36.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
nautobot

Co wiadomo

Nautobot, platforma automatyzacji sieci oparta na Django, posiada lukę w kontroli uprawnień przy uruchamianiu zadań przez JobButton. Sprawdzenie uprawnień dotyczy tylko poziomu modelu, co pozwala użytkownikowi z uprawnieniami do uruchamiania pojedynczego zadania na wykonanie wszystkich skonfigurowanych zadań JobButton.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego uruchamiania zadań automatyzacji, co może prowadzić do niezamierzonych zmian w konfiguracji sieci lub obciążenia systemu. Luka ma niską ocenę CVSS (3.5), jednak w środowiskach o wysokich wymaganiach bezpieczeństwa może wymagać szybkiej uwagi.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie Nautobot do wersji 1.6.8 lub 2.1.0, gdzie luka została załatana. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeglądać logi aktywności oraz monitorować nietypowe działania związane z uruchamianiem zadań JobButton.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS