CVE-2025-54353: luka XSS w Fortinet FortiSandbox

Wykryto lukę XSS w Fortinet FortiSandbox (wersje 4.0-5.0.2). Zalecane sprawdzenie aktualizacji i monitorowanie ruchu HTTP.
CVE-2025-54353CVSS 5.4Firewall

CVE-2025-54353: luka XSS w Fortinet FortiSandbox

Wykryto lukę XSS w Fortinet FortiSandbox (wersje 4.0-5.0.2). Zalecane sprawdzenie aktualizacji i monitorowanie ruchu HTTP.

CVSS
5.4 MEDIUM
EPSS
92.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortisandbox

Co wiadomo

W Fortinet FortiSandbox w wersjach 4.0.x, 4.2.x, 4.4.0-4.4.7 oraz 5.0.0-5.0.2 wykryto lukę typu Cross-site Scripting (XSS), która pozwala na wykonanie złośliwego kodu poprzez specjalnie spreparowane żądania HTTP. Luka wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron WWW.

Wpływ biznesowy

Luka XSS może umożliwić atakującym wykonanie skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań zagrażających bezpieczeństwu. Dla operatorów infrastruktury sieciowej oznacza to ryzyko naruszenia integralności i poufności danych oraz potencjalne obniżenie zaufania do systemów zabezpieczeń.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiSandbox. W międzyczasie warto ograniczyć ekspozycję urządzeń na nieznane lub niezaufane źródła ruchu HTTP, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS