
Sicherheitshinweis für CVE-2025-69848 – Reflektiertes XSS in der ProtectedError-Behandlung von NetBox
NetBox ist eine Open-Source-Plattform für die Modellierung von Infrastrukturressourcen und die IP-Adressverwaltung. In der Fehlerbehandlungslogik für die ProtectedError-Ausnahme besteht eine Schwachstelle für reflektiertes Cross-Site-Scripting (XSS).
Wenn eine Löschoperation aufgrund geschützter Beziehungen fehlschlägt, werden Objekt-Anzeigenamen ohne ordnungsgemäßes Escaping in eine HTML-Fehlermeldung eingefügt. Dadurch können vom Benutzer kontrollierte Inhalte in der NetBox-Weboberfläche gerendert werden.
Ein Angreifer, der Objektnamen kontrollieren kann, kann beliebigen clientseitigen Code im Browser eines privilegierten Benutzers ausführen, der die Fehlermeldung anzeigt. Dies kann zu Session-Hijacking, Privilegienausweitung oder unbefugten Aktionen innerhalb der NetBox-Oberfläche führen.
NetBox 2.11.0 bis 3.7.x
utilities/error_handlers.py — Behandlungslogik für ProtectedError
CVE-2025-69848
Alkim Coskun – Netlore Security