CVE-2023-41681: podatność XSS w Fortinet FortiSandbox
Wykryto podatność XSS w Fortinet FortiSandbox (CVE-2023-41681) umożliwiającą wykonanie nieautoryzowanego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 37.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortisandbox
Co wiadomo
W Fortinet FortiSandbox w wersjach od 2.4.1 do 4.4.1 wykryto podatność typu cross-site scripting (XSS) wynikającą z niewłaściwego oczyszczania danych wejściowych podczas generowania stron WWW. Atakujący może wykorzystać tę lukę do wykonania nieautoryzowanego kodu lub poleceń poprzez spreparowane żądania HTTP.
Wpływ biznesowy
Podatność ta może umożliwić atakującym przeprowadzenie ataków XSS, co zagraża integralności i poufności danych oraz może prowadzić do przejęcia sesji użytkownika lub wykonania nieautoryzowanych działań w systemie FortiSandbox. Operatorzy infrastruktury powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z dostępem zewnętrznym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji i poprawek od producenta Fortinet dla FortiSandbox. W międzyczasie warto ograniczyć dostęp do interfejsu webowego urządzenia, monitorować logi pod kątem podejrzanych żądań HTTP oraz stosować zasady minimalizacji ekspozycji systemu na zewnętrzne ataki.