Уразливість CVE-2023-46128 у Nautobot дозволяє отримати хешовані паролі користувачів

Уразливість CVE-2023-46128 у Nautobot 2.0.x дозволяє автентифікованим користувачам отримати хешовані паролі через REST API. Оновлення до 2.0.3 усуває проблему.
CVE-2023-46128CVSS 6.5Database

Уразливість CVE-2023-46128 у Nautobot дозволяє отримати хешовані паролі користувачів

Уразливість CVE-2023-46128 у Nautobot 2.0.x дозволяє автентифікованим користувачам отримати хешовані паролі через REST API. Оновлення до 2.0.3 усуває проблему.

CVSS
6.5 MEDIUM
EPSS
41.57%
Активно використовується
немає в KEV
Продукт
nautobot

Що відомо

У Nautobot 2.0.x деякі REST API кінцеві точки з параметром запиту ?depth=<N> можуть розкривати хешовані паролі користувачів будь-якому автентифікованому користувачу з доступом до цих точок. Паролі не розкриваються у відкритому вигляді. Уразливість виправлена у версії 2.0.3.

Бізнес-вплив

Ця уразливість може призвести до потенційного розкриття хешованих паролів, що підвищує ризик компрометації облікових записів у мережевій автоматизації. Для операторів ІТ та власників інфраструктури важливо оцінити доступність REST API та оновити Nautobot до безпечної версії, щоб знизити ризики несанкціонованого доступу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Nautobot до версії 2.0.3 або новішої, перевірити права доступу до REST API кінцевих точок, обмежити доступ лише довіреним користувачам, а також переглянути журнали доступу на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію вразливих API та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки