Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Уязвимые Yealink Meeting Server могут слить учетки участников видеовстреч

Эксперты Positive Technologies выявили в Yealink Meeting Server уязвимость, позволяющую аутсайдеру получить учетные данные всех пользователей системы видео-конференц-связи (ВКС) в целевой организации.

Патч включен в состав сборки 26.0.0.67 и давно доступен, однако далеко не все корпоративные клиенты провайдера удосужились его применить, в том числе в России. Тем, кто этого еще не сделал, рекомендуется обновить софт в кратчайшие сроки.

Уязвимость CVE-2024-48352 (7,5 балла CVSS) классифицируется как раскрытие конфиденциальной информации. Эксплойт осуществляется подачей на сервер HTTP-запроса с ID атакуемого предприятия.

«До своего исправления уязвимость CVE-2024-48352 позволяла любому злоумышленнику без авторизации получить учетные данные всех пользователей системы, — уточнил старший специалист PT по пентесту Егор Димитренко. — Это означает, что атакующий мог бы входить в ВКС-систему от имени любого пользователя и перехватывать информацию внутри организации».

По данным ИБ-компании, в прошлом месяце в интернете присутствовал 461 непропатченный экземпляр Yealink Meeting Server. Больше половины установок расположены в Китае, 13% — в России.

 

В начале этого года исследователи из PT обнаружили в том же продукте Yealink еще одну, более опасную проблему — CVE-2024-24091 (инъекция команд, 9,8 балла CVSS). Использование обеих уязвимостей в связке, по словам экспертов, позволяет получить начальный доступ к корпоративной сети.

Российский ИБ-рынок вырос до 211 млрд рублей

После нескольких лет стремительного роста российский рынок информационной безопасности начал переходить в более спокойную и зрелую фазу. Такой вывод содержится в ежегодном аналитическом отчете «Пульс», который подготовила компания «Код Безопасности».

Если в 2022 году отечественный ИБ-рынок вырос сразу на 56%, а в 2023-м — еще на 35%, то в 2025 году темпы заметно снизились. Рост составил 17%, а общий объем рынка достиг 211 млрд рублей.

Самым крупным сегментом остается сетевая безопасность. На нее приходится 23% всего рынка, а объем направления достиг 48 млрд рублей. Однако и здесь заметно замедление: если годом ранее сегмент прибавил 10 млрд рублей, то теперь — только 7 млрд.

Похожая ситуация наблюдается на рынках российских операционных систем и виртуализации. Оба направления выросли символически — на 4% и 5% соответственно, достигнув объема около 13 млрд рублей каждое.

Зато уверенно чувствует себя рынок DLP-систем, предназначенных для защиты от утечек данных. За год сегмент вырос на 26%, до 17 млрд рублей. Аналитики прогнозируют, что к 2030 году его объем может увеличиться до 35-42 млрд рублей. Причины очевидны: ужесточение регулирования и рост ценности данных для бизнеса.

Но главный вывод исследования касается не отдельных технологий, а состояния рынка в целом. По мнению аналитиков, российская отрасль кибербезопасности постепенно выходит из режима экстренного импортозамещения и входит в фазу зрелой конкуренции.

На это указывает и снижение концентрации рынка. Совокупная доля десяти крупнейших ИБ-вендоров сократилась на 5% второй год подряд. Это означает, что заказчики все чаще рассматривают альтернативных поставщиков, а новым игрокам становится проще конкурировать за клиентов.

Как отмечают в «Коде Безопасности», регуляторные требования больше не являются единственным драйвером продаж. Теперь компании гораздо внимательнее оценивают эффективность решений, их функциональность и экономическую целесообразность.

RSS: Новости на портале Anti-Malware.ru