{"api_version":"1","generated_at":"2026-07-23T08:40:35+00:00","cve":"CVE-2017-14190","urls":{"html":"https://cve.report/CVE-2017-14190","api":"https://cve.report/api/cve/CVE-2017-14190.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2017-14190","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2017-14190"},"summary":{"title":"CVE-2017-14190","description":"A Cross-site Scripting vulnerability in Fortinet FortiOS 5.6.0 to 5.6.2, 5.4.0 to 5.4.7, 5.2 and earlier, allows attacker to inject arbitrary web script or HTML via maliciously crafted \"Host\" header in user HTTP requests.","state":"PUBLIC","assigner":"psirt@fortinet.com","published_at":"2018-01-29 16:29:00","updated_at":"2018-02-14 15:05:00"},"problem_types":["CWE-79"],"metrics":[],"references":[{"url":"http://www.securityfocus.com/bid/102779","name":"102779","refsource":"BID","tags":["Third Party Advisory","VDB Entry"],"title":"Fortinet FortiOS CVE-2017-14190 HTML Injection Vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://www.securitytracker.com/id/1040284","name":"1040284","refsource":"SECTRACK","tags":["Third Party Advisory","VDB Entry"],"title":"Fortinet FortiOS Input Validation Flaw in Host Header Lets Remote Users Conduct Cross-Site Scripting Attacks - SecurityTracker","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://fortiguard.com/advisory/FG-IR-17-262","name":"https://fortiguard.com/advisory/FG-IR-17-262","refsource":"CONFIRM","tags":["Mitigation","Vendor Advisory"],"title":"HTTP Host header attacks against web proxy disclaimer response webpage | FortiGuard","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2017-14190","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2017-14190","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2017","cve_id":"14190","vulnerable":"1","versionEndIncluding":"5.2.0","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"fortinet","cpe5":"fortios","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2017","cve_id":"14190","vulnerable":"1","versionEndIncluding":"5.4.7","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"fortinet","cpe5":"fortios","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2017","cve_id":"14190","vulnerable":"1","versionEndIncluding":"5.6.2","cpe1":"cpe","cpe2":"2.3","cpe3":"o","cpe4":"fortinet","cpe5":"fortios","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"CVE_data_meta":{"ASSIGNER":"psirt@fortinet.com","DATE_PUBLIC":"2018-01-22T00:00:00","ID":"CVE-2017-14190","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"FortiOS","version":{"version_data":[{"version_value":"5.6.0 to 5.6.2"},{"version_value":"5.4.0 to 5.4.7"},{"version_value":"5.2 and all earlier versions."}]}}]},"vendor_name":"Fortinet, Inc."}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"A Cross-site Scripting vulnerability in Fortinet FortiOS 5.6.0 to 5.6.2, 5.4.0 to 5.4.7, 5.2 and earlier, allows attacker to inject arbitrary web script or HTML via maliciously crafted \"Host\" header in user HTTP requests."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"Execute unauthorized code or commands"}]}]},"references":{"reference_data":[{"name":"1040284","refsource":"SECTRACK","url":"http://www.securitytracker.com/id/1040284"},{"name":"102779","refsource":"BID","url":"http://www.securityfocus.com/bid/102779"},{"name":"https://fortiguard.com/advisory/FG-IR-17-262","refsource":"CONFIRM","url":"https://fortiguard.com/advisory/FG-IR-17-262"}]}},"nvd":{"publishedDate":"2018-01-29 16:29:00","lastModifiedDate":"2018-02-14 15:05:00","problem_types":["CWE-79"],"metrics":{"baseMetricV3":{"cvssV3":{"version":"3.0","vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE","baseScore":6.1,"baseSeverity":"MEDIUM"},"exploitabilityScore":2.8,"impactScore":2.7},"baseMetricV2":{"cvssV2":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:N/I:P/A:N","accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE","baseScore":4.3},"severity":"MEDIUM","exploitabilityScore":8.6,"impactScore":2.9,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}},"configurations":{"CVE_data_version":"4.0","nodes":[{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*","versionStartIncluding":"5.6.0","versionEndIncluding":"5.6.2","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*","versionStartIncluding":"5.4.0","versionEndIncluding":"5.4.7","cpe_name":[]},{"vulnerable":true,"cpe23Uri":"cpe:2.3:o:fortinet:fortios:*:*:*:*:*:*:*:*","versionEndIncluding":"5.2.0","cpe_name":[]}]}]}},"legacy_mitre":{"record":{"CveYear":"2017","CveId":"14190","Ordinal":"111618","Title":"CVE-2017-14190","CVE":"CVE-2017-14190","Year":"2017"},"notes":[{"CveYear":"2017","CveId":"14190","Ordinal":"1","NoteData":"A Cross-site Scripting vulnerability in Fortinet FortiOS 5.6.0 to 5.6.2, 5.4.0 to 5.4.7, 5.2 and earlier, allows attacker to inject arbitrary web script or HTML via maliciously crafted \"Host\" header in user HTTP requests.","Type":"Description","Title":null},{"CveYear":"2017","CveId":"14190","Ordinal":"2","NoteData":"2018-01-29","Type":"Other","Title":"Published"},{"CveYear":"2017","CveId":"14190","Ordinal":"3","NoteData":"2018-01-30","Type":"Other","Title":"Modified"}]}}}