Vulnerabilidad en Nautobot (CVE-2024-36112)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/05/2024
Última modificación:
26/08/2025
Descripción
Nautobot es una plataforma de automatización de redes y fuente de verdad de red. Un usuario con permisos para ver registros de grupos dinámicos (permiso `extras.view_dynamicgroup`) puede usar la vista detallada de la interfaz de usuario del grupo dinámico (`/extras/dynamic-groups//`) y/o la vista API REST de los miembros (` /api/extras/dynamic-groups//members/`) para enumerar los objetos que son miembros de un grupo dinámico determinado. En las versiones de Nautobot entre 1.3.0 (donde se agregó la función Grupos dinámicos) y 1.6.22 incluida, y 2.0.0 a 2.2.4 incluida, Nautobot no puede restringir estos listados según los permisos de los objetos miembro, por ejemplo, un grupo dinámico. El grupo de objetos de Dispositivo enumerará todos los Dispositivos que contiene, independientemente de los permisos `dcim.view_device` del usuario o de la falta de ellos. Este problema se solucionó en las versiones 1.6.23 y 2.2.5 de Nautobot. Se recomienda a los usuarios que actualicen. Esta vulnerabilidad se puede mitigar parcialmente eliminando el permiso `extras.view_dynamicgroup` de los usuarios; sin embargo, una solución completa requerirá una actualización.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:networktocode:nautobot:*:*:*:*:*:*:*:* | 1.3.0 (incluyendo) | 1.6.23 (excluyendo) |
| cpe:2.3:a:networktocode:nautobot:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.2.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/nautobot/nautobot/pull/5757
- https://github.com/nautobot/nautobot/pull/5762
- https://github.com/nautobot/nautobot/security/advisories/GHSA-qmjf-wc2h-6x3q
- https://github.com/nautobot/nautobot/pull/5757
- https://github.com/nautobot/nautobot/pull/5762
- https://github.com/nautobot/nautobot/security/advisories/GHSA-qmjf-wc2h-6x3q



