
Aviso de seguridad para CVE-2025-69848 – XSS reflejado en el manejo de ProtectedError de NetBox
NetBox es una plataforma de código abierto para el modelado de recursos de infraestructura y la gestión de direcciones IP. Existe una vulnerabilidad de cross-site scripting (XSS) reflejado en la lógica de manejo de excepciones ProtectedError.
Cuando una operación de eliminación falla debido a relaciones protegidas, los nombres para mostrar de los objetos se insertan en un mensaje de error HTML sin el escape adecuado. Esto permite que contenido controlado por el usuario se renderice en la interfaz web de NetBox.
Un atacante con la capacidad de controlar nombres de objetos puede provocar la ejecución de código arbitrario del lado del cliente en el navegador de un usuario privilegiado que visualice el mensaje de error. Esto puede derivar en el secuestro de sesión, la escalada de privilegios o acciones no autorizadas dentro de la interfaz de NetBox.
NetBox 2.11.0 hasta 3.7.x
utilities/error_handlers.py — lógica de manejo de ProtectedError
CVE-2025-69848
Alkim Coskun – Netlore Security