CVE-2025-55717: podatność na przechowywanie wrażliwych danych w FortiVoice
Podatność CVE-2025-55717 w FortiVoice umożliwia administratorom uzyskanie sekretów użytkowników przez CLI. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 4.0 MEDIUM
- EPSS
- 0.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortivoice
Co wiadomo
W produktach Fortinet FortiMail, FortiRecorder oraz FortiVoice wykryto podatność na przechowywanie wrażliwych informacji w postaci niezaszyfrowanej (CWE-312). Atak wymaga uwierzytelnienia jako administrator i umożliwia uzyskanie sekretów użytkowników poprzez polecenia CLI.
Wpływ biznesowy
Podatność może prowadzić do wycieku poufnych danych użytkowników, co zagraża bezpieczeństwu systemów i może skutkować naruszeniem prywatności. Wykorzystanie luki wymaga dostępu administratora, co ogranicza ryzyko, jednak w środowiskach z wieloma administratorami lub słabą kontrolą dostępu może stanowić poważne zagrożenie.
Rekomendowane działania administratora
Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji od producenta Fortinet dla dotkniętych wersji FortiMail, FortiRecorder i FortiVoice. W przypadku braku łatki należy ograniczyć dostęp administratorów do urządzeń, monitorować logi pod kątem podejrzanych działań oraz stosować zasadę najmniejszych uprawnień.