CVE-2023-41681: Уразливість XSS у Fortinet FortiSandbox

Виявлено уразливість XSS у Fortinet FortiSandbox (CVE-2023-41681) з високим рівнем ризику. Рекомендується оновлення та обмеження доступу для захисту.
CVE-2023-41681CVSS 7.5Firewall

CVE-2023-41681: Уразливість XSS у Fortinet FortiSandbox

Виявлено уразливість XSS у Fortinet FortiSandbox (CVE-2023-41681) з високим рівнем ризику. Рекомендується оновлення та обмеження доступу для захисту.

CVSS
7.5 HIGH
EPSS
37.22%
Активно використовується
немає в KEV
Продукт
fortisandbox

Що відомо

У Fortinet FortiSandbox версій 2.4.1 до 4.4.1 виявлено уразливість типу cross-site scripting (XSS), що дозволяє зловмисникам виконувати несанкціонований код через спеціально сформовані HTTP-запити. Ця проблема пов’язана з недостатньою нейтралізацією вхідних даних під час генерації веб-сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті веб-інтерфейсу FortiSandbox, що ставить під загрозу безпеку адміністративних операцій і конфіденційність даних. Для організацій, які використовують FortiSandbox, це означає потенційний ризик компрометації системи та подальших атак на мережеву інфраструктуру.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень безпеки від Fortinet для FortiSandbox і застосувати їх у пріоритетному порядку. Якщо оновлення недоступні, слід обмежити доступ до веб-інтерфейсу, ретельно моніторити журнали подій на предмет підозрілої активності та мінімізувати експозицію пристрою в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки