CVE-2025-22855: podatność XSS w Fortinet FortiClient EMS

Podatność XSS w Fortinet FortiClient EMS przed 7.4.1 pozwala na wysyłanie złośliwych skryptów. Zalecana aktualizacja do wersji 7.4.1 lub nowszej.
CVE-2025-22855CVSS 2.7Firewall

CVE-2025-22855: podatność XSS w Fortinet FortiClient EMS

Podatność XSS w Fortinet FortiClient EMS przed 7.4.1 pozwala na wysyłanie złośliwych skryptów. Zalecana aktualizacja do wersji 7.4.1 lub nowszej.

CVSS
2.7 LOW
EPSS
24.91%
Aktywnie wykorzystywana
brak w KEV
Produkt
forticlientems

Co wiadomo

W Fortinet FortiClient EMS przed wersją 7.4.1 wykryto podatność typu Cross-site Scripting (XSS), która pozwala administratorowi EMS na wysyłanie wiadomości zawierających kod JavaScript. Luka wynika z niewłaściwego oczyszczania danych wejściowych podczas generowania stron internetowych.

Wpływ biznesowy

Podatność ta może umożliwić administratorowi EMS wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do nieautoryzowanych działań w interfejsie webowym systemu. Choć ocena ryzyka jest niska, organizacje korzystające z FortiClient EMS powinny zwrócić uwagę na potencjalne zagrożenia związane z bezpieczeństwem aplikacji webowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie FortiClient EMS do wersji 7.4.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do interfejsu EMS oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd polityk bezpieczeństwa i edukacja administratorów również mogą pomóc w minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS