NetBox до 4.7.0 не может редактировать конфиденциальные учетные данные серверной части источника данных в ответах API REST и GraphQL. Аутентифицированные пользователи с разрешением только на просмотр могут получать пароли и секретные ключи в виде открытого текста для серверных частей Git и Amazon S3 через конечные точки API, получая несанкционированный доступ к внешним репозиториям и сегментам хранилища.
Показать оригинальное описание (EN)
NetBox through 4.7.0 fails to redact sensitive data source backend credentials in REST and GraphQL API responses. Authenticated users with only view permission can retrieve plaintext passwords and secret keys for Git and Amazon S3 backends through API endpoints, gaining unauthorized access to external repositories and storage buckets.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Netbox Netbox
cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
|
— |
<= 4.7.0
|