В продуктите на Mitel е открита сериозна уязвимост, която може напълно да подкопае сигурността на корпоративната IP телефония. Става въпрос за критичен бъг в системата за управление Provisioning Manager, която е част от MiVoice MX-ONE – софтуерен пакет, използван за организиране на гласовите комуникации в предприятията. Проблемът се състои в неправилно функционираща система за контрол на достъпа, която позволява заобикаляне на процеса на удостоверяване.
Ако нападател се възползва от този недостатък, той може да получи достъп до акаунти, включително административни акаунти, без да се налага да въвежда парола.
Всъщност това открива пряк път към поемане на контрола върху системата. Уязвимостта засяга версиите от 7.3 (7.3.0.0.0.50) до 7.8 SP1 (7.8.1.0.0.14) и все още не ѝ е присвоен CVE ID, но вече ѝ е присвоена критична CVSS оценка от 9,4 от 10. Mitel пусна актуализации за сигурност като част от пакетите MXO-15711_78SP0 и MXO-15711_78SP1, обхващащи съответно версии 7.8 и 7.8 SP1. За други версии от 7.3 нататък потребителите трябва да се свържат с оторизирания си партньор на Mitel, за да поискат актуализация.
До инсталирането на пачовете се предлага временно решение за ограничаване на достъпа до компонентите на MX-ONE от външни мрежи и преместване на системата в доверен сегмент на инфраструктурата, като по този начин се намалява рискът от дистанционно хакерство.
Това обаче не е единственият проблем, отстранен в последната актуализация на Mitel. Същевременно е затворена сериозна уязвимост в платформата MiCollab – софтуерен продукт, отговорен за комуникацията и управлението на потребителите. В този случай тя се отнася до възможността за SQL инжектиране – вид атака, при която нападател с валиден акаунт може да изпрати произволни SQL команди към сървъра.
Този недостатък засяга версиите на MiCollab от 10.0 (10.0.0.0.26) до 10.0 SP1 FP1 (10.0.1.101), както и версия 9.8 SP3 (9.8.3.1) и по-ранни. Той получи идентификатор CVE-2025-52914 и CVSS оценка 8.8. Според обяснението на Mitel една успешна атака може да прочете или промени чувствителна информация, включително потребителски данни, както и да наруши работата на цялата система. Вече са налични актуализации до версии 10.1 (10.1.0.10) и 9.8 SP3 FP1 (9.8.3.103).
С оглед на факта, че устройствата на Mitel вече са били обект на реални атаки, експертите настоятелно препоръчват да не отлагате актуализацията и да инсталирате кръпките възможно най-скоро. Всяко забавяне на актуализацията има потенциал да доведе до изтичане на данни или поемане на контрол върху комуникационната инфраструктура.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!