Yealink Meeting Server

Продукт
Разработчики: Yealink Network Technology
Дата последнего релиза: 2024/11/21
Технологии: Видеоконференцсвязь

Содержание

Основная статья: Типы и возможности современных систем ВКС

2024

Устранение уязвимости, которая могла бы привести к утечке учетных данных собеседников

Эксперты PT SWARM выявили уязвимость высокого уровня опасности CVE-2024-48352 (BDU:2024-07167) в системе видео-конференц-связи Yealink Meeting Server. Проблема, получившая оценку 7,5 балла по шкале CVSS v3.1, могла бы привести к утечке учетных данных и конфиденциальной информации собеседников, а также позволить атакующим проникнуть в корпоративную сеть. Вендор был уведомлен об угрозе в рамках политики ответственного разглашения и выпустил обновление ПО. Об этом Positive Technologies сообщили 21 ноября 2024 года.

Продукты Yealink используются более чем в 140 странах. По данным открытых источников, в октябре 2024 года в мире насчитывалось 461 уязвимая система Yealink Meeting Server. Большинство инсталляций — в Китае (64%), России (13%), Польше (5%), Индонезии, Бразилии (по 3%), Таиланде, Финляндии, Иране (по 2%) и Германии (1%).

«
До своего исправления уязвимость CVE-2024-48352 позволяла любому злоумышленнику без авторизации получить учетные данные всех пользователей системы. Это означает, что атакующий мог бы входить в ВКС-систему Yealink Meeting Server от имени любого пользователя и перехватывать информацию внутри организации, — рассказал Егор Димитренко, старший специалист отдела тестирования на проникновение департамента анализа защищенности Positive Technologies.
»

Это уже вторая уязвимость с высоким уровнем опасности, которую исследователи Positive Technologies в 2024 году помогли устранить в системе видео-конференц-связи Yealink Meeting Server. В январе 2024 года специалисты PT SWARM выявили недостаток BDU:2024-00482 (CVE-2024-24091). В случае если организации еще не обновили систему видео-конференц-связи, злоумышленник, соединив новую и старую уязвимость, мог бы получить первоначальный доступ к корпоративному сегменту, проэксплуатировав pre-auth RCE. Другими словами, киберпреступник может сначала авторизоваться в системе ВКС, а затем выполнить произвольный код. Специалисты PT SWARM рекомендуют в кратчайшие сроки установить последнюю версию Yealink Meeting Server.

Устранение уязвимости, позволяющей развить атаку на внутреннюю сеть

Positive Technologies помогла исправить опасную уязвимость BDU:2024-00482 в системе видеоконференций Yealink. Об этом компания Positive Technologies сообщила 31 января 2024 года.

Вендор был уведомлен об угрозе в рамках политики ответственного разглашения и выпустил обновление ПО.

Эксперты команды PT SWARM выяснили, что нарушитель, скомпрометировавший Yealink Meeting Server на внешнем периметре, мог развить атаку на внутреннюю сеть, если в ней отсутствует или недостаточно хорошо организована демилитаризованная зона. Проэксплуатировав эту ошибку, злоумышленник получал первоначальный доступ к корпоративному сегменту.Масштабирование и наведение порядка в сервисе обслуживания медоборудования — опыт компании Медсервиспро

В середине января число уязвимых систем Yealink Meeting Server, позволяющих авторизованному атакующему проникнуть во внутреннюю сеть, оценивалось специалистами экспертного центра безопасности Positive Technologies в 131. Большинство инсталляций — в Китае (42%), России (26%), Польше (7%), Тайване (4%), Германии (2%), Бразилии (2%), Индонезии (2%).

Уязвимость относится к типу OS Command Injection (CWE-78) и позволяет внедрять команды операционной системы. Используя подобные ошибки, атакующие могут получить доступ к файлам паролей ОС, исходному коду приложения или полностью скомпрометировать веб-сервер. В 2023 году уязвимости этого типа встречались экспертам Positive Technologies при анализе защищенности и тестировании на проникновение в 5% случаев.

Yealink зарегистрировала уязвимость под идентификатором YVD-2023-1257833. Для устранения недостатка, получившего оценку 9,9 балла по шкале CVSS 3.0, необходимо обновить Yealink Meeting Server до версии 26.0.0.66.



Подрядчики-лидеры по количеству проектов

За всю историю
2022 год
2023 год
2024 год
Текущий год

  ВидеоМост (VideoMost) (1774)
  TrueConf (Труконф) (1651)
  Mind (Майнд Лабс, МайндСофт, ИнтерМайнд) (564)
  Softline (Софтлайн) (106)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (53)
  Другие (885)

  ВидеоМост (VideoMost) (101)
  TrueConf (Труконф) (10)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (9)
  Softscore UG (2)
  VK (ранее Mail.ru Group) (2)
  Другие (21)

  ВидеоМост (VideoMost) (13)
  TrueConf (Труконф) (9)
  Яндекс (Yandex) (6)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (4)
  Unlimited Production (Анлимитед Продакшен, eXpress) (4)
  Другие (33)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (11)
  СКБ Контур (8)
  TrueConf (Труконф) (6)
  Unlimited Production (Анлимитед Продакшен, eXpress) (5)
  Softline (Софтлайн) (4)
  Другие (26)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (3)
  Нота (Холдинг Т1) (2)
  IVA Technologies (ИВА, ранее ИВКС) (2)
  IT Группа Открытие (1)
  TrueConf (Труконф) (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2022 год
2023 год
2024 год
Текущий год

  Spirit DSP (Спирит Корп) (7, 1826)
  ВидеоМост (VideoMost) (7, 1820)
  TrueConf (Труконф) (24, 1640)
  W3C - WWWC, World Wide Web Consortium, Консорциум всемирной паутины (4, 576)
  Mind (Майнд Лабс, МайндСофт, ИнтерМайнд) (6, 568)
  Другие (438, 777)

  ВидеоМост (VideoMost) (1, 102)
  TrueConf (Труконф) (2, 10)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 9)
  Medical Visual Systems, MVS (Медицинские Системы Визуализации) (1, 2)
  СКБ Контур (1, 2)
  Другие (10, 12)

  ВидеоМост (VideoMost) (1, 13)
  TrueConf (Труконф) (3, 9)
  Яндекс (Yandex) (1, 7)
  Unlimited Production (Анлимитед Продакшен, eXpress) (1, 6)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 5)
  Другие (16, 21)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 13)
  СКБ Контур (1, 8)
  TrueConf (Труконф) (2, 7)
  Unlimited Production (Анлимитед Продакшен, eXpress) (1, 5)
  ВидеоМост (VideoMost) (1, 4)
  Другие (11, 18)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 3)
  Нота (Холдинг Т1) (1, 2)
  IVA Technologies (ИВА, ранее ИВКС) (1, 1)
  Цифровые технологии железных дорог (ЦТЖД) (1, 1)
  TrueConf (Труконф) (1, 1)
  Другие (0, 0)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2022 год
2023 год
2024 год
Текущий год

  TeamSpirit Video Conferencing - 1823 (6, 1817)
  TrueConf Server - 1639 (1595, 44)
  WebRTC - 576 (2, 574)
  Skype for Business (ранее Microsoft Lync) - 124 (67, 57)
  Oktell Call-center - 71 (51, 20)
  Другие -1981

  TeamSpirit Video Conferencing - 102 (0, 102)
  TrueConf Server - 10 (6, 4)
  Р7-Офис - 9 (9, 0)
  Контур.Толк - 2 (2, 0)
  MVS OR Умная операционная - 2 (2, 0)
  Другие -96

  TeamSpirit Video Conferencing - 13 (0, 13)
  TrueConf Server - 9 (4, 5)
  Яндекс 360 (ранее Почта 360) - 7 (7, 0)
  EXpress Защищенный корпоративный мессенджер - 6 (6, 0)
  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 5 (5, 0)
  Другие 1

  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 13 (13, 0)
  Контур.Толк - 8 (8, 0)
  TrueConf Server - 7 (7, 0)
  EXpress Защищенный корпоративный мессенджер - 5 (5, 0)
  TeamSpirit Video Conferencing - 4 (0, 4)
  Другие 12

  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 3 (3, 0)
  Нота: Dion Платформа корпоративных коммуникаций - 2 (2, 0)
  ЦТЖД: IVA R Платформа унифицированных коммуникаций - 1 (1, 0)
  TrueConf Server - 1 (1, 0)
  Другие 0