CVE-2024-32979: podatność Reflected XSS w Nautobot

Wysokie ryzyko Reflected XSS w Nautobot (CVE-2024-32979). Zalecana aktualizacja do wersji 1.6.20 lub 2.2.3 oraz monitorowanie bezpieczeństwa aplikacji.
CVE-2024-32979CVSS 7.5Database

CVE-2024-32979: podatność Reflected XSS w Nautobot

Wysokie ryzyko Reflected XSS w Nautobot (CVE-2024-32979). Zalecana aktualizacja do wersji 1.6.20 lub 2.2.3 oraz monitorowanie bezpieczeństwa aplikacji.

CVSS
7.5 HIGH
EPSS
39.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
nautobot

Co wiadomo

Nautobot, platforma automatyzacji sieci oparta na Django, zawiera podatność Reflected Cross-Site Scripting (XSS) wynikającą z niewłaściwego przetwarzania parametrów zapytań użytkownika. Wszystkie widoki list obiektów z filtrowaniem są podatne na atak poprzez specjalnie spreparowany URL.

Wpływ biznesowy

Podatność ta może pozwolić atakującym na wykonanie złośliwego kodu JavaScript w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych. Operatorzy IT i właściciele infrastruktury korzystający z Nautobot powinni traktować tę lukę jako wysokiego ryzyka ze względu na możliwość wpływu na bezpieczeństwo użytkowników i integralność danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Nautobot do wersji 1.6.20 lub 2.2.3, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do aplikacji, monitorować logi pod kątem podejrzanych żądań oraz przeprowadzić przegląd polityk bezpieczeństwa. Warto również edukować użytkowników o ryzyku związanym z klikaniem nieznanych linków.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS