NetBox は、オープンソースのインフラストラクチャリソースモデリングおよび IP アドレス管理プラットフォームです。ProtectedError 例外処理ロジックに反射型クロスサイトスクリプティング (XSS) の脆弱性が存在します。
保護されたリレーションシップが原因で削除操作が失敗すると、オブジェクトの表示名が適切にエスケープされずに HTML エラーメッセージに挿入されます。これにより、ユーザーが制御するコンテンツが NetBox の Web インターフェースにレンダリングされる可能性があります。
オブジェクト名を制御できる攻撃者は、エラーメッセージを表示する特権ユーザーのブラウザ上で任意のクライアント側コードを実行させる可能性があります。これにより、NetBox インターフェース内でのセッションハイジャック、権限昇格、または不正な操作が発生する可能性があります。
NetBox 2.11.0 から 3.7.x
utilities/error_handlers.py — ProtectedError 処理ロジック
CVE-2025-69848
Alkim Coskun – Netlore Security