CVE-2025-47855: Вразливість витоку конфігурації у Fortinet FortiFone
Критична вразливість CVE-2025-47855 у Fortinet FortiFone дозволяє неавторизованим користувачам отримати конфігурацію пристрою через HTTP/HTTPS.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Вразливість у Fortinet FortiFone версій 7.0.0–7.0.1 та 3.0.13–3.0.23 дозволяє неавторизованому зловмиснику отримати конфігурацію пристрою через спеціально сформовані HTTP/HTTPS запити. Це призводить до витоку чутливої інформації без потреби автентифікації.
Бізнес-вплив
Для операторів ІТ та власників інфраструктури ця вразливість становить критичну загрозу, оскільки конфігурація пристрою може містити важливі налаштування безпеки. Зловмисники можуть використати отримані дані для подальших атак або компрометації мережі. Відсутність автентифікації підвищує ризик експлуатації у відкритих або недостатньо захищених середовищах.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від виробника Fortinet для FortiFone. Якщо оновлення недоступні, слід обмежити доступ до пристроїв з мережі, ретельно моніторити журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.