Уразливість CVE-2023-46128 у Nautobot дозволяє отримати хешовані паролі користувачів
Уразливість CVE-2023-46128 у Nautobot 2.0.x дозволяє автентифікованим користувачам отримати хешовані паролі через REST API. Оновлення до 2.0.3 усуває проблему.
- CVSS
- 6.5 MEDIUM
- EPSS
- 41.57%
- Активно використовується
- немає в KEV
- Продукт
- nautobot
Що відомо
У Nautobot 2.0.x деякі REST API кінцеві точки з параметром запиту ?depth=<N> можуть розкривати хешовані паролі користувачів будь-якому автентифікованому користувачу з доступом до цих точок. Паролі не розкриваються у відкритому вигляді. Уразливість виправлена у версії 2.0.3.
Бізнес-вплив
Ця уразливість може призвести до потенційного розкриття хешованих паролів, що підвищує ризик компрометації облікових записів у мережевій автоматизації. Для операторів ІТ та власників інфраструктури важливо оцінити доступність REST API та оновити Nautobot до безпечної версії, щоб знизити ризики несанкціонованого доступу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Nautobot до версії 2.0.3 або новішої, перевірити права доступу до REST API кінцевих точок, обмежити доступ лише довіреним користувачам, а також переглянути журнали доступу на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію вразливих API та посилити моніторинг.