Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2023-48700— Clear Text Credentials Exposed via Onboarding Task

Quick assessment

Affected
nautobot nautobot-plugin-device-onboarding
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Nautobot是Nautobot个人开发者的一个网络自动化平台。 Nautobot Plugin Device Onboarding 2.0.0到3.0.0版本存在安全漏洞,该漏洞源于当创建 OnboardingTask 时公开明文凭据。

CVSS 5.7 · Medium EPSS 0.41% · P33

Possible ATT&CK Techniques 1 AI

T1530 · Data from Cloud Storage
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2023-48700

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Clear Text Credentials Exposed via Onboarding Task
Source: CVE Program / CVE List V5
Vulnerability Description
The Nautobot Device Onboarding plugin uses the netmiko and NAPALM libraries to simplify the onboarding process of a new device into Nautobot down to, in many cases, an IP Address and a Location. Starting in version 2.0.0 and prior to version 3.0.0, credentials provided to onboarding task are visible via Job Results from an execution of an Onboarding Task. Version 3.0.0 fixes this issue; no known workarounds are available. Mitigation recommendations include deleting all Job Results for any onboarding task to remove clear text credentials from database entries that were run while on v2.0.X, upgrading to v3.0.0, and rotating any exposed credentials.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
明文存储口令
Source: CVE Program / CVE List V5
Vulnerability Title
Nautobot 安全漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Nautobot是Nautobot个人开发者的一个网络自动化平台。 Nautobot Plugin Device Onboarding 2.0.0到3.0.0版本存在安全漏洞,该漏洞源于当创建 OnboardingTask 时公开明文凭据。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
nautobot nautobot-plugin-device-onboarding >= 2.0.0, < 3.0.0 -

II. Public POCs for CVE-2023-48700

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2023-48700

请登录查看更多情报信息。

Vendor Advisories for CVE-2023-48700 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2023-48700

No comments yet


Leave a comment