CVE-2023-41681: podatność XSS w Fortinet FortiSandbox

Wykryto podatność XSS w Fortinet FortiSandbox (CVE-2023-41681) umożliwiającą wykonanie nieautoryzowanego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-41681CVSS 7.5Firewall

CVE-2023-41681: podatność XSS w Fortinet FortiSandbox

Wykryto podatność XSS w Fortinet FortiSandbox (CVE-2023-41681) umożliwiającą wykonanie nieautoryzowanego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
37.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortisandbox

Co wiadomo

W Fortinet FortiSandbox w wersjach od 2.4.1 do 4.4.1 wykryto podatność typu cross-site scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron WWW. Atakujący może wykorzystać tę lukę do wykonania nieautoryzowanego kodu lub poleceń poprzez spreparowane żądania HTTP.

Wpływ biznesowy

Podatność ta może umożliwić atakującym przeprowadzenie ataków XSS, co zagraża integralności i poufności danych oraz może prowadzić do przejęcia sesji użytkownika lub wykonania nieautoryzowanych działań w systemie FortiSandbox. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z dostępem zewnętrznym.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla FortiSandbox. W międzyczasie warto ograniczyć dostęp do interfejsu webowego urządzenia, monitorować logi pod kątem podejrzanych żądań HTTP oraz stosować zasady minimalizacji ekspozycji systemu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS