
CVE-2025-69848 के लिए सुरक्षा सलाह – NetBox ProtectedError हैंडलिंग में रिफ्लेक्टेड XSS
NetBox एक ओपन-सोर्स इंफ्रास्ट्रक्चर संसाधन मॉडलिंग और आईपी पता प्रबंधन प्लेटफ़ॉर्म है। ProtectedError अपवाद हैंडलिंग लॉजिक में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
जब कोई डिलीट ऑपरेशन संरक्षित संबंधों के कारण विफल हो जाता है, तो ऑब्जेक्ट डिस्प्ले नाम बिना उचित एस्केपिंग के HTML त्रुटि संदेश में डाल दिए जाते हैं। यह उपयोगकर्ता-नियंत्रित सामग्री को NetBox वेब इंटरफ़ेस में प्रस्तुत करने की अनुमति देता है।
ऑब्जेक्ट नामों को नियंत्रित करने की क्षमता रखने वाला हमलावर त्रुटि संदेश देखने वाले विशेषाधिकार प्राप्त उपयोगकर्ता के ब्राउज़र में मनमाना क्लाइंट-साइड कोड निष्पादित करा सकता है। इससे NetBox इंटरफ़ेस के भीतर सेशन हाइजैकिंग, विशेषाधिकार वृद्धि, या अनधिकृत कार्य हो सकते हैं।
NetBox 2.11.0 से 3.7.x तक
utilities/error_handlers.py — ProtectedError हैंडलिंग लॉजिक
CVE-2025-69848
Alkim Coskun – Netlore Security