Уразливість CVE-2023-51649 у Nautobot дозволяє запускати всі JobButton завдання

Уразливість CVE-2023-51649 у Nautobot дозволяє запускати всі JobButton завдання без належної перевірки прав. Оновіть Nautobot для захисту мережевої автоматизації.
CVE-2023-51649CVSS 3.5Database

Уразливість CVE-2023-51649 у Nautobot дозволяє запускати всі JobButton завдання

Уразливість CVE-2023-51649 у Nautobot дозволяє запускати всі JobButton завдання без належної перевірки прав. Оновіть Nautobot для захисту мережевої автоматизації.

CVSS
3.5 LOW
EPSS
36.64%
Активно використовується
немає в KEV
Продукт
nautobot

Що відомо

У Nautobot виявлено уразливість, через яку користувачі з дозволом запускати будь-яке завдання можуть запускати всі JobButton завдання без обмежень. Проблема полягає у відсутності перевірки прав на рівні об'єкта при запуску завдань через веб-інтерфейс.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого виконання всіх налаштованих JobButton завдань користувачами з базовими правами запуску завдань. Це створює ризик для безпеки мережевої автоматизації та цілісності даних. Власникам інфраструктури слід оцінити можливі наслідки запуску небажаних завдань у їхньому середовищі.

Рекомендовані дії адміністратора

Рекомендується оновити Nautobot до версій 1.6.8 або 2.1.0, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, які можуть запускати завдання, переглянути журнали запусків JobButton та мінімізувати експозицію сервісу. Важливо також контролювати доступ до інтерфейсу запуску завдань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки