PT-2025-24685 · Jinja2+1 · Jinja2+1

Mzbroch

·

Publicado

2025-06-10

·

Atualizado

2025-08-21

·

CVE-2025-49142

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Nautobot anteriores à 1.6.32 Versões do Nautobot anteriores à 2.4.10
Descrição O problema surge devido à configuração de segurança insuficiente da funcionalidade de templating Jinja2 no Nautobot, a qual pode ser explorada por um usuário malicioso para expor Segredos ou modificar dados dentro do Nautobot, contornando as permissões de objeto. Isso pode ocorrer quando o conteúdo do template é renderizado.
Recomendações Para versões anteriores à 1.6.32, atualize para a versão 1.6.32 ou posterior para resolver o problema. Para versões anteriores à 2.4.10, atualize para a versão 2.4.10 ou posterior para resolver o problema. Como solução alternativa temporária, considere configurar as permissões de objeto para limitar certas ações apenas a usuários confiáveis, o que pode mitigar parcialmente a vulnerabilidade.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-49142
GHSA-WJW6-95H5-4JPX
PYSEC-2025-74
PYSEC-2025-79

Produtos afetados

Jinja2
Nautobot