Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Эксперты Positive Technologies выявили в Yealink Meeting Server уязвимость, позволяющую аутсайдеру получить учетные данные всех пользователей системы видео-конференц-связи (ВКС) в целевой организации.

Патч включен в состав сборки 26.0.0.67 и давно доступен, однако далеко не все корпоративные клиенты провайдера удосужились его применить, в том числе в России. Тем, кто этого еще не сделал, рекомендуется обновить софт в кратчайшие сроки.

Уязвимость CVE-2024-48352 (7,5 балла CVSS) классифицируется как раскрытие конфиденциальной информации. Эксплойт осуществляется подачей на сервер HTTP-запроса с ID атакуемого предприятия.

«До своего исправления уязвимость CVE-2024-48352 позволяла любому злоумышленнику без авторизации получить учетные данные всех пользователей системы, — уточнил старший специалист PT по пентесту Егор Димитренко. — Это означает, что атакующий мог бы входить в ВКС-систему от имени любого пользователя и перехватывать информацию внутри организации».

По данным ИБ-компании, в прошлом месяце в интернете присутствовал 461 непропатченный экземпляр Yealink Meeting Server. Больше половины установок расположены в Китае, 13% — в России.

 

В начале этого года исследователи из PT обнаружили в том же продукте Yealink еще одну, более опасную проблему — CVE-2024-24091 (инъекция команд, 9,8 балла CVSS). Использование обеих уязвимостей в связке, по словам экспертов, позволяет получить начальный доступ к корпоративной сети.

Яндекс Маркет разрешил оплатить доставку по клику через сутки

«Яндекс Маркет» запустил доставку по клику с постоплатой. Покупатель сможет получить заказ, спокойно примерить и изучить товары дома, а деньги спишутся через сутки (только за то, что он решил оставить себе). Новая схема прежде всего рассчитана на одежду, обувь и аксессуары.

Пользователю больше не обязательно устраивать примерочную в пункте выдачи под выразительным взглядом очереди.

Можно заказать несколько размеров или моделей, проверить качество и выбрать подходящие вещи без спешки.

На возврат товаров даются сутки. Оформлять отдельную заявку не потребуется: покупки можно передать курьеру «Яндекс Лавки» или самостоятельно отнести в пункт выдачи «Маркета». Остальная часть заказа после этого будет оплачена автоматически.

Однако свободный шопинг с отсроченным расчётом доступен не для всего каталога. Постоплата работает только с товарами, которые можно приобрести частями через «Сплит», и при выборе доставки по клику.

Для оформления необходимо указать соответствующий способ доставки и нажать «Оплата после получения». Когда заказ поступит в ближайший пункт «Лавки», в приложении появится кнопка «Привезти сейчас». После этого курьера можно вызвать в удобное время.

Сервис уже работает в 26 регионах России, а в дальнейшем компания планирует расширять его географию. В «Яндекс Маркете» называют формат новым для российского рынка способом получения заказов.

RSS: Новости на портале Anti-Malware.ru