NetBox — это платформа для моделирования ресурсов инфраструктуры и управления IP-адресами с открытым исходным кодом. Уязвимость отраженного межсайтового скриптинга (XSS) существует в версиях 2.11.0–3.7.x в логике обработки ProtectedError, где имена объектов включаются в сообщения об ошибках HTML без надлежащего экранирования. Это позволяет отображать контролируемый пользователем контент в веб-интерфейсе в случае сбоя операции удаления из-за защищенных связей, что потенциально позволяет выполнять произвольный код на стороне клиента в контексте привилегированного пользователя.
Показать оригинальное описание (EN)
NetBox is an open-source infrastructure resource modeling and IP address management platform. A reflected cross-site scripting (XSS) vulnerability exists in versions 2.11.0 through 3.7.x in the ProtectedError handling logic, where object names are included in HTML error messages without proper escaping. This allows user-controlled content to be rendered in the web interface when a delete operation fails due to protected relationships, potentially enabling execution of arbitrary client-side code in the context of a privileged user.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Netbox Netbox
cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
|
2.11.0
|
<= 3.7.8
|