PT-2026-95097 · Unknown · Netbox Device Type Library
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
NetBox Device Type Library (versões afetadas não especificadas)
Descrição
Um autor de pull-request não autenticado pode modificar a constante
NETBOX DT LIBRARY URL em tests/test configuration.py antes da execução do harness de teste de validação. Durante a coleta do pytest, o arquivo tests/definitions test.py passa esse valor para as funções Repo.clone from e create remote("upstream").fetch(). Isso resulta no envio de requisições blind Git smart-HTTP para um host selecionado pelo atacante ou no carregamento de caches de validação tests/known-*.json controlados pelo atacante. Embora a requisição não possa definir cabeçalhos arbitrários de serviço de metadados, retornar corpos de resposta ou executar hooks Git remotos, o uso de dados conhecidos substituídos pode permitir a evasão da validação de unicidade de slug, módulo e rack.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Netbox Device Type Library