IP-телефония может поставить под угрозу безопасность организации

IP-телефония может поставить под угрозу безопасность организации

2 уязвимости среднего уровня опасности в настольных телефонах Mitel 6800/6900 позволяют злоумышленнику получить привилегии суперпользователя на устройствах. Уязвимости контроля доступа CVE-2022-29854 и CVE-2022-29855 с оценкой CVSS 6,8 были обнаружены немецкой фирмой SySS, после чего в мае 2022 года были выпущены исправления.

«Благодаря этому незадокументированному бэкдору злоумышленник, имеющий физический доступ к телефону, может получить root-доступ с помощью определенной комбинации клавиш при загрузке системы, а затем подключиться к службе Telnet как root-пользователь», — заявил исследователь SySS Матиас Диг.

Проблема связана с ранее неизвестной функцией в сценарии оболочки «check_mft.sh» в прошивке телефонов, которая запускается при загрузке системы. «Программа check_mft.sh проверяет, зажаты ли одновременно клавиши «*» и «#» при запуске системы. После этого устанавливается статический IP-адрес 10.30.102[.]102 и статический root-пароль, а также запускается служба telnet», — сказали исследователи.

Успешное использование уязвимостей может открыть доступ к конфиденциальной информации и выполнению кода. Уязвимости затрагивают SIP-телефоны серий 6800 и 6900, за исключением модели 6970. Пользователям уязвимых моделей рекомендуется обновить прошивку до последней версии, чтобы снизить любой потенциальный риск.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев

Министерство обороны США внесло компанию-разработчика ИИ Anthropic в список неблагонадёжных поставщиков и намерено в течение полугода полностью заменить её решения на альтернативные.

Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета
Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета

Опрос об использовании искусственного интеллекта в профессиональной деятельности россиян показал, что нейросети уже выходят за рамки экспериментов и становятся частью повседневной работы.

Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности
Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности

Исследователи зафиксировали инцидент, в ходе которого ИИ-агент крупной технологической компании без каких-либо инструкций от создателей развернул майнинг криптовалюты на выделенных серверных мощностях.

Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.