Уразливість Reflected XSS у Nautobot (CVE-2024-32979)

Виявлено Reflected XSS у Nautobot через неправильну обробку параметрів. Оновіть до версій 1.6.20 або 2.2.3 для захисту від атак.
CVE-2024-32979CVSS 7.5Database

Уразливість Reflected XSS у Nautobot (CVE-2024-32979)

Виявлено Reflected XSS у Nautobot через неправильну обробку параметрів. Оновіть до версій 1.6.20 або 2.2.3 для захисту від атак.

CVSS
7.5 HIGH
EPSS
39.38%
Активно використовується
немає в KEV
Продукт
nautobot

Що відомо

У Nautobot виявлено уразливість Reflected Cross-Site Scripting (XSS), що виникає через неправильну обробку параметрів запиту користувача. Уразливі всі фільтровані списки об'єктів, що може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів.

Бізнес-вплив

Ця уразливість може призвести до викрадення сесій, підміни контенту або інших атак на користувачів платформи Nautobot, що негативно впливає на безпеку мережевої інфраструктури. Власники та оператори IT-інфраструктури повинні врахувати високий рівень ризику та пріоритетність оновлення для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Nautobot до версій 1.6.20 або 2.2.3, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до веб-інтерфейсу, ретельно перевіряти журнали на ознаки атак і мінімізувати експозицію сервісу в мережі. Важливо також інформувати користувачів про потенційні ризики та дотримуватися найкращих практик безпеки веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки