PT-2026-70842 · Netbox · Netbox
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NetBox versão 4.5.8
Descrição
Existe uma injeção de ORM que permite que atacantes autenticados, incluindo aqueles com tokens de API de apenas leitura, injetem expressões de pesquisa arbitrárias do Django ORM em referências de objetos aninhados. Isso é feito fornecendo chaves de dicionário JSON manipuladas em requisições POST, PUT ou PATCH para qualquer endpoint de API REST. Ao explorar o queryset irrestrito usado pelo
WritableNestedSerializer, atacantes podem realizar a extração de dados cega baseada em booleanos de valores de campos sensíveis e ignorar permissões de nível de objeto em vários módulos da aplicação, incluindo dcim, ipam, tenancy, virtualization, circuits e extras. Injeção de ORM é uma técnica onde um atacante manipula as consultas ao banco de dados geradas por um Mapeador Objeto-Relacional (ORM) para acessar ou modificar dados não autorizados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netbox