Уразливість CVE-2023-51649 у Nautobot дозволяє запускати всі JobButton завдання
Уразливість CVE-2023-51649 у Nautobot дозволяє запускати всі JobButton завдання без належної перевірки прав. Оновіть Nautobot для захисту мережевої автоматизації.
- CVSS
- 3.5 LOW
- EPSS
- 36.64%
- Активно використовується
- немає в KEV
- Продукт
- nautobot
Що відомо
У Nautobot виявлено уразливість, через яку користувачі з дозволом запускати будь-яке завдання можуть запускати всі JobButton завдання без обмежень. Проблема полягає у відсутності перевірки прав на рівні об'єкта при запуску завдань через веб-інтерфейс.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого виконання всіх налаштованих JobButton завдань користувачами з базовими правами запуску завдань. Це створює ризик для безпеки мережевої автоматизації та цілісності даних. Власникам інфраструктури слід оцінити можливі наслідки запуску небажаних завдань у їхньому середовищі.
Рекомендовані дії адміністратора
Рекомендується оновити Nautobot до версій 1.6.8 або 2.1.0, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть запускати завдання, переглянути журнали запусків JobButton та мінімізувати експозицію сервісу. Важливо також контролювати доступ до інтерфейсу запуску завдань.