Популярные IP-телефоны Cisco серий SPA300 и SPA500, как выяснилось, уязвимы к удалённой прослушке. Теоретически, злоумышленник может удалённо включить микрофон и слышать всё, что происходит в комнате с телефоном. Кроме того, он может удалённо позвонить с этого телефона куда-нибудь.
Данную уязвимость, среди прочих, обнаружил специалист по безопасности Крис Уоттс (Chris Watts), директор австралийской ИБ-компании Tech Analysis. В результате аудита указанных устройств составлены отчёты об уязвимостях с классификаторами CVE-2015-0670, CVE-2014-3313 и CVE-2014-3312, причём первая из них самая опасная.
Баг связан с некорректными правилами аутентификации в настройках по умолчанию. В результате, злоумышленник может послать специально составленный XML-запрос, который будет выполнен на IP-телефоне.
Как обычно, доступные через Сеть устройства той или иной модели находятся через поисковую систему Shodan.
Компания Cisco подтвердила факт наличия такой уязвимости. Правда, она назвала «маловероятной» возможность её эксплуатации, а поэтому не признала её достаточно серьёзной. Владельцам IP-телефонов Cisco SPA300 и SPA500 рекомендуется включить аутентификацию при исполнении XML в настройках (XML Execution) и не допускать в локальную сеть посторонних. Разумеется, телефон не должен «светиться» в интернете.
Взято с Xakep.ru
… [Trackback]
[…] Information on that Topic: portaltele.com.ua/news/companies/ip-telefony-cisco-spa300500-uyazvimy-k-udalyonnoy-pros.html […]
… [Trackback]
[…] Find More Information here on that Topic: portaltele.com.ua/news/companies/ip-telefony-cisco-spa300500-uyazvimy-k-udalyonnoy-pros.html […]
… [Trackback]
[…] Read More on to that Topic: portaltele.com.ua/news/companies/ip-telefony-cisco-spa300500-uyazvimy-k-udalyonnoy-pros.html […]