
Proof-of-Concept für CVE-2023-37625, eine gespeicherte XSS-Schwachstelle in Netbox Custom Links, die die Injektion und Ausführung von Payloads demonstriert.
Eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in Netbox < 3.4.7 ermöglicht es Angreifern, beliebige Webskripte oder HTML über eine manipulierte Nutzlast auszuführen, die in die Vorlagen für benutzerdefinierte Links (Custom Links) injiziert wird.
In der Funktion für benutzerdefinierte Links der Webanwendung wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle entdeckt. Diese Schwachstelle ist auf eine unzureichende Sanitisierung des Feldes „Link-URL“ zurückzuführen.
Um diese Schwachstelle zu reproduzieren, können die folgenden Schritte ausgeführt werden:
{{'test1"</a><script>alert(1)</script>'}}
