A Stored HTML Injection vulnerability was discovered in the Credentials Manager functionality due to improper validation of an input parameter. An authenticated user with administrative privileges can define a malicious identity containing HTML tags. When a victim attempts to delete the affected identity, the injected HTML renders in their browser, enabling phishing and possibly open redirect attacks. Full XSS exploitation and direct information disclosure are prevented by the existing input validation and Content Security Policy configuration.
CVE-2025-40901 is a stored HTML injection vulnerability in Nozomi Networks CMC and Guardian products affecting the Credentials Manager. An authenticated administrator can inject malicious HTML that executes when other users attempt to delete credentials, enabling phishing and open redirect attacks. While full XSS is mitigated by CSP, the vulnerability poses significant risk in multi-user environments where administrative accounts may be compromised or malicious insiders exist.
IMMEDIATE ACTIONS:
1. Audit all administrative accounts in CMC/Guardian for suspicious credential definitions containing HTML/script tags
2. Review access logs for credential deletion events and correlate with user activity
3. Implement network segmentation to restrict CMC/Guardian administrative access to trusted networks only
4. Disable or restrict Credentials Manager functionality if not actively required
COMPENSATING CONTROLS (until patch available):
5. Enforce multi-factor authentication (MFA) for all administrative accounts accessing CMC/Guardian
6. Implement email filtering rules to block phishing attempts from credential deletion notifications
7. Deploy endpoint detection and response (EDR) to monitor for suspicious browser activity from CMC/Guardian users
8. Configure browser security policies to disable auto-redirect functionality
9. Conduct security awareness training focusing on phishing indicators in credential management workflows
DETECTION RULES:
10. Monitor CMC/Guardian logs for credential definitions containing HTML entities (<, >, script, iframe, onclick)
11. Alert on credential deletion events followed by unusual network connections or data exfiltration
12. Track administrative account login patterns for anomalies
13. Implement SIEM rules to detect stored XSS patterns in application logs
الإجراءات الفورية:
1. تدقيق جميع الحسابات الإدارية في CMC/Guardian للبحث عن تعريفات بيانات اعتماد مريبة تحتوي على علامات HTML/script
2. مراجعة سجلات الوصول لأحداث حذف بيانات الاعتماد والربط مع نشاط المستخدم
3. تنفيذ تقسيم الشبكة لتقييد وصول CMC/Guardian الإداري إلى الشبكات الموثوقة فقط
4. تعطيل أو تقييد وظيفة مدير بيانات الاعتماد إذا لم تكن مطلوبة بنشاط
الضوابط التعويضية (حتى توفر التصحيح):
5. فرض المصادقة متعددة العوامل (MFA) لجميع الحسابات الإدارية التي تصل إلى CMC/Guardian
6. تنفيذ قواعد تصفية البريد الإلكتروني لحظر محاولات التصيد من إشعارات حذف بيانات الاعتماد
7. نشر كشف ومعالجة نقاط النهاية (EDR) لمراقبة النشاط المريب في المتصفح من مستخدمي CMC/Guardian
8. تكوين سياسات أمان المتصفح لتعطيل وظيفة إعادة التوجيه التلقائي
9. إجراء تدريب على الوعي الأمني يركز على مؤشرات التصيد في سير عمل إدارة بيانات الاعتماد
قواعد الكشف:
10. مراقبة سجلات CMC/Guardian لتعريفات بيانات الاعتماد التي تحتوي على كيانات HTML (<, >, script, iframe, onclick)
11. التنبيه على أحداث حذف بيانات الاعتماد متبوعة باتصالات شبكة غير عادية أو تسرب بيانات
12. تتبع أنماط تسجيل دخول الحساب الإداري للكشف عن الشذوذ
13. تنفيذ قواعد SIEM للكشف عن أنماط XSS المخزنة في سجلات التطبيق