CVE-2025-47855: Вразливість витоку конфігурації у Fortinet FortiFone

Критична вразливість CVE-2025-47855 у Fortinet FortiFone дозволяє неавторизованим користувачам отримати конфігурацію пристрою через HTTP/HTTPS.
CVE-2025-47855CVSS 9.8Firewall

CVE-2025-47855: Вразливість витоку конфігурації у Fortinet FortiFone

Критична вразливість CVE-2025-47855 у Fortinet FortiFone дозволяє неавторизованим користувачам отримати конфігурацію пристрою через HTTP/HTTPS.

CVSS
9.8 CRITICAL
EPSS
52.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Вразливість у Fortinet FortiFone версій 7.0.0–7.0.1 та 3.0.13–3.0.23 дозволяє неавторизованому зловмиснику отримати конфігурацію пристрою через спеціально сформовані HTTP/HTTPS запити. Це призводить до витоку чутливої інформації без потреби автентифікації.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця вразливість становить критичну загрозу, оскільки конфігурація пристрою може містити важливі налаштування безпеки. Зловмисники можуть використати отримані дані для подальших атак або компрометації мережі. Відсутність автентифікації підвищує ризик експлуатації у відкритих або недостатньо захищених середовищах.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від виробника Fortinet для FortiFone. Якщо оновлення недоступні, слід обмежити доступ до пристроїв з мережі, ретельно моніторити журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки