TGViewer
Positive Technologies Positive Technologies @positive_technologies · 29K subscribers
Post #3651 5.86K
📺 Эксперты PT SWARM нашли уязвимость в российской системе видео-конференц-связи VINTEO

Производитель представил для исследования тестовый стенд, и при анализе кода наши коллеги Михаил Ключников и Александр Стариков смогли обнаружить недостаток безопасности (BDU:2025-07296, 9,3 балла по шкале CVSS 4.0).

Сервер VINTEO предназначен для построения инфраструктуры видео-конференц-связи и масштабирования уже существующих сетей. По данным вендора, его решения за 12 лет позволили провести около 10 млн видеоконференций.


Уязвимость, связанная с удаленным выполнением кода (RCE), появилась из-за недостаточной фильтрации пользовательских данных в системном компоненте.

«В случае успешной эксплуатации уязвимости потенциальный атакующий мог выполнять произвольные команды и получить доступ к серверу и контроль над ним», — пояснил Михаил Ключников, руководитель группы исследования ПО отдела тестирования на проникновение, Positive Technologies.


Дальнейшие сценарии атак могли быть самыми разными. Но благодаря участию VINTEO в программе багбаунти специалисты выявили возможную угрозу на тестовом стенде, а разработчик ее оперативно устранил. Мы считаем, что сотрудничество Positive Technologies и VINTEO в рамках политики ответственного разглашения информации об уязвимостях — это пример эффективного взаимодействия между исследователями безопасности и производителями ПО. Подобный диалог позволяет повысить защищенность отечественных ИТ-решений.

Уязвимость была обнаружена и устранена в январе. Вендор выпустил security-патч, закрывший проблему, а затем подготовил полноценное обновление ПО с исправлением. Если вы используете эту систему, обновите ее до версии 30.2.0 или выше.

👀 Больше об уязвимости рассказали в новости на сайте.

#PositiveЭксперты #PTSWARM
@Positive_Technologies
  • 👍 15
  • 🔥 10
  • ❤ 6
  • 🤔 2
More from @positive_technologies
  1. Sep 29, 2026Как мы всей компанией перешли на собственный антивирус У Позитива есть принцип: «Все проду…
  2. Sep 28, 2026🥷 11 друзей злоумышленника, или Как наши эксперты защитили пользователей ОС Google и Appl…
  3. Sep 28, 2026Багхантеры попали в Forbes 🤑 За прошлый год багхантеры на нашей платформе Standoff Bug Bo…
  4. Sep 27, 2026.exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом т…
  5. Sep 25, 2026🔍 Как вычислить APT-группировку по одному артефакту Представьте обычное рабочее утро кома…
  6. Sep 25, 2026Запускаем BlueSec — открытые соревнования ИИ-агентов по расследованию атак Каждый день в S…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →