В ходе разбора атаки на российскую компанию – клиента Positive Technologies были выявлены две неизвестные ранее уязвимости в системе видео-конференц-связи (ВКС) VINTEO. Разработчик быстро отреагировал на сигнал и выпустил апдейт с патчем.
Враждебное вторжение помогла обнаружить PT NAD. Изучив запись трафика, команда экспертов подтвердила факт взлома через эксплойт и запустила расследование.
Как оказалось, для проникновения в ИТ-инфраструктуру использовалась комбинация из двух уязвимостей: BDU:2024-08421 (внедрение SQL-кода; 9,8 балла CVSS) и BDU:2024-08422 (выполнение произвольного кода с высокими привилегиями через инъекцию команд; 8,1 балла).
«Эксплуатация уязвимостей могла позволить атакующему получить значительные привилегии доступа к серверу, на котором установлена ВКС, что увеличивало риски для инфраструктуры клиентов», — отметил эксперт PT Андрей Тюленев, комментируя свою находку.
Патч, созданный в VINTEO в сжатые сроки, включен в состав сборки 29.3.6. Ввиду активного эксплойта пользователям настоятельно рекомендуется обновить продукт, а при отсутствии такой возможности — заблокировать интернет-доступ к ВКС на файрволе.