Ad

CVE-2025-69848

MEDIUM CVSS 3.1: 5,4 EPSS 0.30%
Обновлено 18 августа 2026
Netbox
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии 2.11.0 — 3.7.8
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Netbox
Публичный эксплойт Нет

NetBox — это платформа для моделирования ресурсов инфраструктуры и управления IP-адресами с открытым исходным кодом. Уязвимость отраженного межсайтового скриптинга (XSS) существует в версиях 2.11.0–3.7.x в логике обработки ProtectedError, где имена объектов включаются в сообщения об ошибках HTML без надлежащего экранирования. Это позволяет отображать контролируемый пользователем контент в веб-интерфейсе в случае сбоя операции удаления из-за защищенных связей, что потенциально позволяет выполнять произвольный код на стороне клиента в контексте привилегированного пользователя.

Показать оригинальное описание (EN)

NetBox is an open-source infrastructure resource modeling and IP address management platform. A reflected cross-site scripting (XSS) vulnerability exists in versions 2.11.0 through 3.7.x in the ProtectedError handling logic, where object names are included in HTML error messages without proper escaping. This allows user-controlled content to be rendered in the web interface when a delete operation fails due to protected relationships, potentially enabling execution of arbitrary client-side code in the context of a privileged user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Netbox Netbox
cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
2.11.0 <= 3.7.8