CVE-2025-55717: podatność na przechowywanie wrażliwych danych w FortiVoice

Podatność CVE-2025-55717 w FortiVoice umożliwia administratorom uzyskanie sekretów użytkowników przez CLI. Zalecane aktualizacje i ograniczenia dostępu.
CVE-2025-55717CVSS 4.0Firewall

CVE-2025-55717: podatność na przechowywanie wrażliwych danych w FortiVoice

Podatność CVE-2025-55717 w FortiVoice umożliwia administratorom uzyskanie sekretów użytkowników przez CLI. Zalecane aktualizacje i ograniczenia dostępu.

CVSS
4.0 MEDIUM
EPSS
0.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
fortivoice

Co wiadomo

W produktach Fortinet FortiMail, FortiRecorder oraz FortiVoice wykryto podatność na przechowywanie wrażliwych informacji w postaci niezaszyfrowanej (CWE-312). Atak wymaga uwierzytelnienia jako administrator i umożliwia uzyskanie sekretów użytkowników poprzez polecenia CLI.

Wpływ biznesowy

Podatność może prowadzić do wycieku poufnych danych użytkowników, co zagraża bezpieczeństwu systemów i może skutkować naruszeniem prywatności. Wykorzystanie luki wymaga dostępu administratora, co ogranicza ryzyko, jednak w środowiskach z wieloma administratorami lub słabą kontrolą dostępu może stanowić poważne zagrożenie.

Rekomendowane działania administratora

Zaleca się przejrzenie i zastosowanie dostępnych aktualizacji od producenta Fortinet dla dotkniętych wersji FortiMail, FortiRecorder i FortiVoice. W przypadku braku łatki należy ograniczyć dostęp administratorów do urządzeń, monitorować logi pod kątem podejrzanych działań oraz stosować zasadę najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS