
CVE-2023-37625の概念実証。Netboxカスタムリンクの格納型XSSで、ペイロードの注入と実行を示します。
Netbox < 3.4.7 におけるストアドクロスサイトスクリプティング(XSS)の脆弱性により、攻撃者はカスタムリンクテンプレートに注入された細工されたペイロードを介して、任意のWebスクリプトまたはHTMLを実行できます。
Webアプリケーションのカスタムリンク機能において、ストアドクロスサイトスクリプティングの脆弱性が発見されました。この脆弱性は、リンクURLフィールドのサニタイズが不十分であることに起因します。
本脆弱性を再現するには、以下の手順を実行します。
{{'test1"</a><script>alert(1)</script>'}}
