Aller au contenu
Développeur Full Stack
, ,

Fanvil x7a — injection de JavaScript dans les journaux

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Non déterminée

Le composant de journalisation de l’appareil Fanvil x7a en firmware 2.6.0.1182 ne neutralisait pas correctement des données fournies par l’utilisateur, permettant l’injection de HTML et de JavaScript dans les journaux affichés. Le code pouvait s’exécuter dans le navigateur qui rendait ce composant.

JavaScript
IdentifiantCVE-2025-70515
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2025-70515

Analyse technique

Défaut de neutralisation ou d’encodage des données utilisateur réfléchies dans le composant de journalisation.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T15:16:51.670Z, dans la période demandée. La modification NVD du 2026-10-07T15:57:37.147Z est également dans la période.
ImpactExécution de code JavaScript dans le navigateur affichant le composant de journalisation.
Versions affectéesFanvil x7a firmware 2.6.0.1182
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-07T15:16:51.670Z
Mise à jour2026-10-07T15:57:37.147Z

Action recommandée

Vérifier auprès de Fanvil la disponibilité d’un firmware corrigé et éviter d’afficher des journaux provenant de sources non fiables dans un navigateur sensible.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :