NetBox 4.5.8 содержит уязвимость внедрения ORM, которая позволяет аутентифицированным злоумышленникам, в том числе имеющим токены API, доступные только для чтения, внедрять произвольные выражения поиска Django ORM во вложенные ссылки на объекты, предоставляя созданные ключи словаря JSON в запросах POST, PUT или PATCH к любой конечной точке REST API. Злоумышленники могут использовать неограниченный набор запросов, используемый WritableNestedSerializer, для выполнения слепого логического извлечения данных значений конфиденциальных полей и обхода разрешений на уровне объекта для всех модулей приложения, включая dcim, ipam, аренду, виртуализацию, схемы и дополнительные функции.
Показать оригинальное описание (EN)
NetBox 4.5.8 contains an ORM injection vulnerability that allows authenticated attackers, including those with read-only API tokens, to inject arbitrary Django ORM lookup expressions into nested object references by supplying crafted JSON dictionary keys in POST, PUT, or PATCH requests to any REST API endpoint. Attackers can exploit the unrestricted queryset used by WritableNestedSerializer to perform boolean-based blind data extraction of sensitive field values and bypass object-level permissions across all application modules including dcim, ipam, tenancy, virtualization, circuits, and extras.
Характеристики атаки
Последствия
Строка CVSS v4.0