
CVE-2023-37625 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Netbox कस्टम लिंक्स में एक संग्रहीत XSS है, जो पेलोड इंजेक्शन और निष्पादन को प्रदर्शित करता है।
Netbox < 3.4.7 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता हमलावरों को Custom Link टेम्पलेट्स में इंजेक्ट किए गए क्राफ्टेड पेलोड के माध्यम से मनमानी वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
वेब एप्लिकेशन के कस्टम लिंक फ़ंक्शन में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता पाई गई। यह भेद्यता Link URL फ़ील्ड के अपर्याप्त सैनिटाइज़ेशन के परिणामस्वरूप होती है।
इस भेद्यता को दोहराने के लिए, निम्नलिखित चरण किए जा सकते हैं:
{{'test1"</a><script>alert(1)</script>'}}
