Уразливість HTTP Response Splitting у FortiProxy (CVE-2025-62675)
Уразливість HTTP Response Splitting у FortiProxy дозволяє впроваджувати довільні заголовки через токен обходу веб-фільтрації. Рекомендовано перевірити оновлення Fortinet.
- CVSS
- 3.4 LOW
- EPSS
- 14.95%
- Активно використовується
- немає в KEV
- Продукт
- fortiproxy
Що відомо
Виявлено уразливість Improper Neutralization of CRLF Sequences (HTTP Response Splitting) у Fortinet FortiProxy та FortiOS, що може дозволити зловмиснику з дійсним токеном обходу веб-фільтрації впроваджувати довільні HTTP-заголовки через спеціально сформоване посилання.
Бізнес-вплив
Ця уразливість може бути використана для маніпулювання HTTP-відповідями, що потенційно призводить до обходу безпекових механізмів і впливу на поведінку веб-додатків. Для операторів IT та власників інфраструктури це означає необхідність перевірки та оновлення систем, щоб уникнути можливих атак, особливо якщо використовується веб-фільтрація з токенами обходу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень від Fortinet для FortiProxy та FortiOS, обмежити використання веб-фільтрів з токенами обходу, ретельно контролювати журнали доступу та активність користувачів, а також впровадити заходи з мінімізації впливу, поки не буде застосовано офіційні патчі.