重要な脆弱性情報 アドバイザリID: NN-2025:11-01 トピック: Guardian/CMC バージョン25.4.0以前のダッシュボードにおける保存型クロスサイトスクリプティング(XSS) CWEインパクト: CWE-79: Webページ生成時の入力中和不良(『クロスサイトスクリプティング』) 公開日: 2025-11-25 影響を受ける製品: Guardian、CMC < v25.4.0 CVE名称: CVE-2025-40890 CVSSスコア: - 5.9 (CVSS v4.0) - 7.9 (CVSS v3.1) CVEリスクレベル: - 中程度 (CVSS v4.0) - 高 (CVSS v3.1) Nozomi顧客へのリスクレベル: 中程度 概要 ダッシュボード機能において、入力パラメータの不適切な検証により、保存型クロスサイトスクリプティング(XSS)の脆弱性が発見されました。 インパクト 認証済みで低権限のユーザーは、JavaScriptペイロードを含む悪意のあるダッシュボードを作成して他のユーザーと共有したり、他のユーザーが社会的工学的手法により悪意のあるダッシュボードテンプレートのインポートを促されたりする可能性があります。被害者がダッシュボードの表示またはインポートを行うと、XSSが被害者のブラウザコンテキスト上で実行され、攻撃者はアプリケーションデータの修正、アプリケーションの可用性の妨害、限定的な機密情報へのアクセスなどの、被害者として許可されないアクションを実行できるようになります。 解決策 v25.4.0以降にアップグレードしてください。