CVE-2024-32979: podatność Reflected XSS w Nautobot
Wysokie ryzyko Reflected XSS w Nautobot (CVE-2024-32979). Zalecana aktualizacja do wersji 1.6.20 lub 2.2.3 oraz monitorowanie bezpieczeństwa aplikacji.
- CVSS
- 7.5 HIGH
- EPSS
- 39.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nautobot
Co wiadomo
Nautobot, platforma automatyzacji sieci oparta na Django, zawiera podatność Reflected Cross-Site Scripting (XSS) wynikającą z niewłaściwego przetwarzania parametrów zapytań użytkownika. Wszystkie widoki list obiektów z filtrowaniem są podatne na atak poprzez specjalnie spreparowany URL.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych. Operatorzy IT i właściciele infrastruktury korzystający z Nautobot powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość wpływu na bezpieczeństwo użytkowników i integralność danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Nautobot do wersji 1.6.20 lub 2.2.3, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd polityk bezpieczeństwa. Warto również edukować użytkowników o ryzyku związanym z klikaniem nieznanych linków.