
نشرة أمنية لـ CVE-2025-69848 – ثغرة XSS منعكسة في معالجة ProtectedError في NetBox
NetBox هي منصة مفتوحة المصدر لنمذجة موارد البنية التحتية وإدارة عناوين IP. توجد ثغرة برمجة نصية عبر المواقع المنعكسة (XSS) في منطق معالجة الاستثناء ProtectedError.
عندما تفشل عملية حذف بسبب علاقات محمية، يتم إدراج أسماء عرض الكائنات في رسالة خطأ HTML دون تهريب مناسب. وهذا يسمح بعرض محتوى يتحكم فيه المستخدم في واجهة ويب NetBox.
يمكن للمهاجم الذي لديه القدرة على التحكم في أسماء الكائنات أن يتسبب في تنفيذ تعليمات برمجية عشوائية من جانب العميل في متصفح مستخدم متميّز يعرض رسالة الخطأ. وقد يؤدي ذلك إلى اختطاف الجلسة أو تصعيد الامتيازات أو إجراءات غير مصرح بها داخل واجهة NetBox.
NetBox 2.11.0 حتى 3.7.x
utilities/error_handlers.py — منطق معالجة ProtectedError
CVE-2025-69848
Alkim Coskun – Netlore Security