CVE-2023-51649: Luka w zabezpieczeniach Nautobot umożliwiająca uruchamianie wszystkich zadań JobButton
Nautobot ma lukę w kontroli uprawnień JobButton, umożliwiającą uruchamianie wszystkich zadań przez użytkowników z ograniczonymi uprawnieniami. Aktualizuj do wersji 1.6.8 lub 2.1.0.
- CVSS
- 3.5 LOW
- EPSS
- 36.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nautobot
Co wiadomo
Nautobot, platforma automatyzacji sieci oparta na Django, posiada lukę w kontroli uprawnień przy uruchamianiu zadań przez JobButton. Sprawdzenie uprawnień dotyczy tylko poziomu modelu, co pozwala użytkownikowi z uprawnieniami do uruchamiania pojedynczego zadania na wykonanie wszystkich skonfigurowanych zadań JobButton.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanego uruchamiania zadań automatyzacji, co może prowadzić do niezamierzonych zmian w konfiguracji sieci lub obciążenia systemu. Luka ma niską ocenę CVSS (3.5), jednak w środowiskach o wysokich wymaganiach bezpieczeństwa może wymagać szybkiej uwagi.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie Nautobot do wersji 1.6.8 lub 2.1.0, gdzie luka została załatana. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, przeglądać logi aktywności oraz monitorować nietypowe działania związane z uruchamianiem zadań JobButton.