Критическая дыра в TrueConf с оценкой 9,8 из 10 позволяет захватить сервер видеосвязи без пароля.
Недавно меня позвала знакомая фирма: «видеосвязью пользуемся давно, а сервер стоит сам по себе, им никто не занимается». Я проверил версию. Попала ровно в диапазон уязвимых, с 4.5.0.15891 по 5.5.5.10304.
Суть простыми словами: внешний человек может взять управление сервером, не зная ни логина, ни пароля. Дверь с кодовым замком, но замок можно обойти.
Через такой сервер идут переговоры, договоры и внутренние созвоны. Всё это оказывается у чужого человека.
Закрыл за вечер: обновил до исправленной версии и убрал сервер из открытого доступа извне. Если сервер нужен только сотрудникам, ему незачем смотреть в интернет.
Было: сервер открыт, версия уязвимая, о существовании дыры никто не знал. Стало: версия исправлена, внешний доступ закрыт, обновления проверяются по расписанию. Цену такой работы несравнимо дороже встречи, которую кто-то подслушает.
Узнаёте свою ситуацию? Когда вы последний раз проверяли версию программы видеосвязи?
#trueconf #уязвимость
Полный разбор с деталями кейса →
Бесплатный аудит безопасности
Сколько стоит взлом
Канал в MAX