CVE-2025-62675: luka HTTP Response Splitting w FortiProxy
Luka CVE-2025-62675 w FortiProxy umożliwia wstrzyknięcie nagłówków HTTP przez atakującego z ważnym tokenem. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.4 LOW
- EPSS
- 14.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- fortiproxy
Co wiadomo
W Fortinet FortiProxy oraz FortiOS wykryto lukę typu HTTP Response Splitting, która pozwala atakującemu z ważnym tokenem nadpisania filtra sieciowego na wstrzyknięcie dowolnych nagłówków HTTP poprzez nakłonienie użytkownika do kliknięcia spreparowanego linku. Luka dotyczy wersji FortiOS 7.2, 7.4, 7.6.0-7.6.4 oraz FortiProxy 7.2, 7.4, 7.6.0-7.6.4.
Wpływ biznesowy
Chociaż ocena CVSS wskazuje na niskie ryzyko, luka umożliwia manipulację nagłówkami HTTP, co może prowadzić do niepożądanych skutków, takich jak przekierowania lub omijanie zabezpieczeń. Operatorzy sieci i właściciele infrastruktury powinni rozważyć wpływ tej luki na swoje środowiska, zwłaszcza jeśli korzystają z funkcji nadpisywania filtrów webowych.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji lub poprawek od producenta Fortinet dla dotkniętych wersji FortiOS i FortiProxy. W międzyczasie warto ograniczyć dostęp do funkcji nadpisywania filtrów webowych, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie nieklikania podejrzanych linków.