
Aviso de segurança para CVE-2025-69848 – XSS refletido no tratamento de ProtectedError do NetBox
O NetBox é uma plataforma de código aberto para modelagem de recursos de infraestrutura e gerenciamento de endereços IP. Existe uma vulnerabilidade de cross-site scripting (XSS) refletido na lógica de tratamento da exceção ProtectedError.
Quando uma operação de exclusão falha devido a relações protegidas, os nomes de exibição dos objetos são inseridos em uma mensagem de erro HTML sem o devido escape. Isso permite que conteúdo controlado pelo usuário seja renderizado na interface web do NetBox.
Um atacante com capacidade de controlar nomes de objetos pode fazer com que código arbitrário do lado do cliente seja executado no navegador de um usuário privilegiado que esteja visualizando a mensagem de erro. Isso pode levar a sequestro de sessão, escalonamento de privilégios ou ações não autorizadas na interface do NetBox.
NetBox 2.11.0 até 3.7.x
utilities/error_handlers.py — Lógica de tratamento de ProtectedError
CVE-2025-69848
Alkim Coskun – Netlore Security