NetBox до 4.7.0 не может правильно определить область личных записей пользователя в конечных точках API REST и GraphQL для уведомлений, подписок и закладок. Аутентифицированные пользователи с разрешениями на просмотр могут получить доступ к личным записям всех пользователей через наборы запросов с незаданной областью, раскрывая, какие пользователи смотрят или добавляют в закладки какие объекты.
Показать оригинальное описание (EN)
NetBox through 4.7.0 fails to properly scope user-private records in REST and GraphQL API endpoints for Notifications, Subscriptions, and Bookmarks. Authenticated users with view permissions can access all users' private records through unscoped querysets, disclosing which users watch or bookmark which objects.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Netbox Netbox
cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
|
— |
<= 4.7.0
|