TGViewer
CIO.логия CIO.логия @ciologia · 1.58K subscribers
Post #737 30
Пароль не нужен: сервер отдали бы за один запрос

Критическая дыра в TrueConf с оценкой 9,8 из 10 позволяет захватить сервер видеосвязи без пароля.

Недавно меня позвала знакомая фирма: «видеосвязью пользуемся давно, а сервер стоит сам по себе, им никто не занимается». Я проверил версию. Попала ровно в диапазон уязвимых, с 4.5.0.15891 по 5.5.5.10304.

Суть простыми словами: внешний человек может взять управление сервером, не зная ни логина, ни пароля. Дверь с кодовым замком, но замок можно обойти.

Через такой сервер идут переговоры, договоры и внутренние созвоны. Всё это оказывается у чужого человека.


Закрыл за вечер: обновил до исправленной версии и убрал сервер из открытого доступа извне. Если сервер нужен только сотрудникам, ему незачем смотреть в интернет.

Было: сервер открыт, версия уязвимая, о существовании дыры никто не знал. Стало: версия исправлена, внешний доступ закрыт, обновления проверяются по расписанию. Цену такой работы несравнимо дороже встречи, которую кто-то подслушает.

Узнаёте свою ситуацию? Когда вы последний раз проверяли версию программы видеосвязи?

#trueconf #уязвимость

Полный разбор с деталями кейса →

Бесплатный аудит безопасности
Сколько стоит взлом
Канал в MAX
  • ❤ 5
  • 👍 4
  • 🔥 3
  • 👏 2
  • 🥰 1
  • 😁 1
  • 🤩 1
More from @ciologia
  1. Oct 4, 2026Клиенты были, но мы их не искали Компания спецтехники годами ждала входящий звонок, а потр…
  2. Oct 4, 2026photo post
  3. Oct 4, 2026photo post
  4. Oct 3, 2026Заявки партнёра больше не теряются Партнёр присылал заявки таблицей в облаке, а мы перенос…
  5. Oct 3, 2026photo post
  6. Oct 3, 2026Взлом за пару сотен долларов Атакующему часто хватает суммы, которой не хватит даже на хор…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →