CVE-2025-54353: luka XSS w Fortinet FortiSandbox
Wykryto lukę XSS w Fortinet FortiSandbox (wersje 4.0-5.0.2). Zalecane sprawdzenie aktualizacji i monitorowanie ruchu HTTP.
- CVSS
- 5.4 MEDIUM
- EPSS
- 92.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortisandbox
Co wiadomo
W Fortinet FortiSandbox w wersjach 4.0.x, 4.2.x, 4.4.0-4.4.7 oraz 5.0.0-5.0.2 wykryto lukę typu Cross-site Scripting (XSS), która pozwala na wykonanie złośliwego kodu poprzez specjalnie spreparowane żądania HTTP. Luka wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron WWW.
Wpływ biznesowy
Luka XSS może umożliwić atakującym wykonanie skryptów w kontekście przeglądarki użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań zagrażających bezpieczeństwu. Dla operatorów infrastruktury sieciowej oznacza to ryzyko naruszenia integralności i poufności danych oraz potencjalne obniżenie zaufania do systemów zabezpieczeń.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla FortiSandbox. W międzyczasie warto ograniczyć ekspozycję urządzeń na nieznane lub niezaufane źródła ruchu HTTP, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania naprawcze zgodnie z ryzykiem biznesowym.