
Уведомление о безопасности для CVE-2025-69848 – Отражённый XSS в обработке ProtectedError в NetBox
NetBox — это платформа с открытым исходным кодом для моделирования инфраструктурных ресурсов и управления IP-адресами. В логике обработки исключения ProtectedError существует уязвимость отражённого межсайтового скриптинга (XSS).
Когда операция удаления завершается ошибкой из-за защищённых связей, отображаемые имена объектов вставляются в HTML-сообщение об ошибке без надлежащего экранирования. Это позволяет выводить содержимое, контролируемое пользователем, в веб-интерфейсе NetBox.
Злоумышленник, способный контролировать имена объектов, может вызвать выполнение произвольного клиентского кода в браузере привилегированного пользователя, просматривающего сообщение об ошибке. Это может привести к перехвату сеанса, повышению привилегий или несанкционированным действиям в интерфейсе NetBox.
NetBox 2.11.0–3.7.x
utilities/error_handlers.py — логика обработки ProtectedError
CVE-2025-69848
Alkim Coskun – Netlore Security