
Avviso di sicurezza per CVE-2025-69848 – XSS riflesso nella gestione di ProtectedError in NetBox
NetBox è una piattaforma open-source per la modellazione delle risorse infrastrutturali e la gestione degli indirizzi IP. Esiste una vulnerabilità di cross-site scripting (XSS) riflesso nella logica di gestione dell'eccezione ProtectedError.
Quando un'operazione di eliminazione fallisce a causa di relazioni protette, i nomi visualizzati degli oggetti vengono inseriti in un messaggio di errore HTML senza un'adeguata escape. Ciò consente che contenuti controllati dall'utente vengano renderizzati nell'interfaccia web di NetBox.
Un attaccante con la capacità di controllare i nomi degli oggetti può causare l'esecuzione di codice arbitrario lato client nel browser di un utente privilegiato che visualizza il messaggio di errore. Ciò può portare a dirottamento della sessione, escalation dei privilegi o azioni non autorizzate all'interno dell'interfaccia di NetBox.
NetBox 2.11.0 fino a 3.7.x
utilities/error_handlers.py — logica di gestione di ProtectedError
CVE-2025-69848
Alkim Coskun – Netlore Security