漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
NetBox 4.5.8 ORM Injection via WritableNestedSerializer
Vulnerability Description
NetBox 4.5.8 contains an ORM injection vulnerability that allows authenticated attackers, including those with read-only API tokens, to inject arbitrary Django ORM lookup expressions into nested object references by supplying crafted JSON dictionary keys in POST, PUT, or PATCH requests to any REST API endpoint. Attackers can exploit the unrestricted queryset used by WritableNestedSerializer to perform boolean-based blind data extraction of sensitive field values and bypass object-level permissions across all application modules including dcim, ipam, tenancy, virtualization, circuits, and extras.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
通过用户控制密钥绕过授权机制
Vulnerability Title
NetBox 授权问题漏洞
Vulnerability Description
NetBox是NetBox社区开源的一款网络基础设施管理平台。 NetBox 4.5.8及之前版本存在授权问题漏洞,该漏洞源于ORM注入,经过身份验证的攻击者通过向REST API端点提交特制JSON字典键,可将任意Django ORM查找表达式注入嵌套对象引用,导致敏感字段值泄露和绕过对象级权限。
CVSS Information
N/A
Vulnerability Type
N/A