Aller au contenu
Développeur Full Stack
, ,

Fanvil x7a — injection de JavaScript dans les journaux

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Le composant de journalisation du Fanvil x7a en firmware 2.6.0.1182 ne neutralisait pas correctement des données utilisateur réfléchies, ce qui permettait d’injecter du HTML pouvant exécuter du JavaScript. L’exécution pouvait toucher tout navigateur affichant le composant concerné.

JavaScript
IdentifiantCVE-2025-70519
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2025-70519

Analyse technique

Défaut de neutralisation ou d’encodage des données utilisateur réfléchies dans le composant de journalisation.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T15:16:53.903Z, dans la période demandée. La modification NVD du 2026-10-07T19:17:30.810Z est également dans la période.
ImpactExécution de JavaScript dans le navigateur affichant le composant de journalisation.
Versions affectéesFanvil x7a firmware 2.6.0.1182
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.1
Publication2026-10-07T15:16:53.903Z
Mise à jour2026-10-07T19:17:30.810Z

Action recommandée

Vérifier auprès de Fanvil la disponibilité d’un firmware corrigé et éviter d’afficher des journaux non fiables dans un navigateur sensible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :