
CVE-2025-69848 보안 권고 – NetBox ProtectedError 처리에서의 반사형 XSS
NetBox는 오픈소스 인프라 리소스 모델링 및 IP 주소 관리 플랫폼입니다. ProtectedError 예외 처리 로직에 반사형 교차 사이트 스크립팅(XSS) 취약점이 존재합니다.
보호된 관계로 인해 삭제 작업이 실패하면 객체 표시 이름이 적절한 이스케이프 없이 HTML 오류 메시지에 삽입됩니다. 이로 인해 사용자가 제어하는 콘텐츠가 NetBox 웹 인터페이스에 렌더링될 수 있습니다.
객체 이름을 제어할 수 있는 공격자는 오류 메시지를 보는 권한 있는 사용자의 브라우저에서 임의의 클라이언트 측 코드가 실행되도록 할 수 있습니다. 이로 인해 NetBox 인터페이스 내에서 세션 하이재킹, 권한 상승 또는 무단 작업이 발생할 수 있습니다.
NetBox 2.11.0 ~ 3.7.x
utilities/error_handlers.py — ProtectedError 처리 로직
CVE-2025-69848
Alkim Coskun – Netlore Security