Уразливість у Nautobot дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів

Уразливість у Nautobot дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів. Рекомендується оновити до версій 1.6.7 або 2.0.6 для усунення ризику.
CVE-2023-50263CVSS 3.7Database

Уразливість у Nautobot дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів

Уразливість у Nautobot дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів. Рекомендується оновити до версій 1.6.7 або 2.0.6 для усунення ризику.

CVSS
3.7 LOW
EPSS
51.11%
Активно використовується
немає в KEV
Продукт
nautobot

Що відомо

У Nautobot версій до 1.6.7 та 2.0.6 існує уразливість, що дозволяє неавторизованим користувачам отримувати доступ до тимчасових файлів, завантажених під час виконання завдань. Ці файли мають бути доступні лише користувачам з відповідними правами, але через відсутність автентифікації доступ можливий за знанням імені файлу.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури це означає потенційний ризик витоку тимчасових файлів, які можуть містити конфіденційну інформацію. Хоча експлуатація уразливості ускладнена необхідністю знання точного імені файлу, відсутність контролю доступу створює загрозу безпеці даних. Рекомендується оцінити вплив на конкретне середовище та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Адміністраторам слід якомога швидше оновити Nautobot до версій 1.6.7 або 2.0.6, де ця уразливість виправлена. Якщо оновлення наразі неможливе, рекомендується обмежити доступ до URL-адрес /files/get/ та /files/download/, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки