Уразливість HTTP Response Splitting у FortiProxy (CVE-2025-62675)

Уразливість HTTP Response Splitting у FortiProxy дозволяє впроваджувати довільні заголовки через токен обходу веб-фільтрації. Рекомендовано перевірити оновлення Fortinet.
CVE-2025-62675CVSS 3.4Firewall

Уразливість HTTP Response Splitting у FortiProxy (CVE-2025-62675)

Уразливість HTTP Response Splitting у FortiProxy дозволяє впроваджувати довільні заголовки через токен обходу веб-фільтрації. Рекомендовано перевірити оновлення Fortinet.

CVSS
3.4 LOW
EPSS
14.95%
Активно використовується
немає в KEV
Продукт
fortiproxy

Що відомо

Виявлено уразливість Improper Neutralization of CRLF Sequences (HTTP Response Splitting) у Fortinet FortiProxy та FortiOS, що може дозволити зловмиснику з дійсним токеном обходу веб-фільтрації впроваджувати довільні HTTP-заголовки через спеціально сформоване посилання.

Бізнес-вплив

Ця уразливість може бути використана для маніпулювання HTTP-відповідями, що потенційно призводить до обходу безпекових механізмів і впливу на поведінку веб-додатків. Для операторів IT та власників інфраструктури це означає необхідність перевірки та оновлення систем, щоб уникнути можливих атак, особливо якщо використовується веб-фільтрація з токенами обходу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень від Fortinet для FortiProxy та FortiOS, обмежити використання веб-фільтрів з токенами обходу, ретельно контролювати журнали доступу та активність користувачів, а також впровадити заходи з мінімізації впливу, поки не буде застосовано офіційні патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки