CVE-2025-22855: podatność XSS w Fortinet FortiClient EMS
Podatność XSS w Fortinet FortiClient EMS przed 7.4.1 pozwala na wysyłanie złośliwych skryptów. Zalecana aktualizacja do wersji 7.4.1 lub nowszej.
- CVSS
- 2.7 LOW
- EPSS
- 24.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forticlientems
Co wiadomo
W Fortinet FortiClient EMS przed wersją 7.4.1 wykryto podatność typu Cross-site Scripting (XSS), która pozwala administratorowi EMS na wysyłanie wiadomości zawierających kod JavaScript. Luka wynika z niewłaściwego oczyszczania danych wejściowych podczas generowania stron internetowych.
Wpływ biznesowy
Podatność ta może umożliwić administratorowi EMS wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do nieautoryzowanych działań w interfejsie webowym systemu. Choć ocena ryzyka jest niska, organizacje korzystające z FortiClient EMS powinny zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem aplikacji webowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie FortiClient EMS do wersji 7.4.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do interfejsu EMS oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd polityk bezpieczeństwa i edukacja administratorów również mogą pomóc w minimalizacji ryzyka.