低危 Nautobot 在运行作业按钮时缺少对象级权限强制执行 (CVE-2023-51649)
CVE编号
CVE-2023-51649利用情况
暂无补丁情况
官方补丁披露时间
2023-12-23漏洞描述
Nautobot是一个基于Django Python框架和PostgreSQL或MySQL数据库构建的网络信息和网络自动化平台,用作一个基于Web的应用程序。当通过JobButton提交Job运行时,仅检查模型级别的`extras.run_job`权限(即用户是否具有通用运行Job的权限)。在此情况下,不会执行对象级别的权限检查(即用户是否具有运行此特定Job的权限)。即使有权限运行单个Job的用户也可以运行所有配置的JobButton Jobs。修复将在Nautobot 1.6.8和2.1.0中提供。解决建议
"将组件 nautobot 升级至 1.6.8 及以上版本""将组件 nautobot 升级至 2.1.0 及以上版本"- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 管控权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-863 | 授权机制不正确 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论