Уразливість у Nautobot дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів
Уразливість у Nautobot дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів. Рекомендується оновити до версій 1.6.7 або 2.0.6 для усунення ризику.
- CVSS
- 3.7 LOW
- EPSS
- 51.11%
- Активно використовується
- немає в KEV
- Продукт
- nautobot
Що відомо
У Nautobot версій до 1.6.7 та 2.0.6 існує уразливість, що дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів, завантажених під час виконання завдань. Ці файли мають бути доступні лише користувачам з відповідними правами, але через відсутність автентифікації доступ можливий за знанням імені файлу.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури це означає потенційний ризик витоку тимчасових файлів, які можуть містити конфіденційну інформацію. Хоча експлуатація уразливості ускладнена необхідністю знання точного імені файлу, відсутність контролю доступу створює загрозу безпеці даних. Рекомендується оцінити вплив на конкретне середовище та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Адміністраторам слід якомога швидше оновити Nautobot до версій 1.6.7 або 2.0.6, де ця уразливість виправлена. Якщо оновлення наразі неможливе, рекомендується обмежити доступ до URL-адрес /files/get/ та /files/download/, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі.