Разработчики: | Cisco Systems |
Отрасли: | Телекоммуникация и связь |
Технологии: | IP-телефония |
Cisco SPA 300 и SPA 500 — семейство доступных по цене IP-телефонов с мощным набором функций, поддерживаемых системами унифицированных коммуникаций Cisco Unified Communications 500 и системами IP-телефонии, работающими по принципу хостинга. Устройства предназначены для представителей малого и среднего бизнеса.
2015: IP-телефоны Cisco SPA 300 и SPA 500 легко прослушать
19 марта 2015 года Cisco выпустила бюллетень безопасности, в котором американская компания рассказала о серьезной уязвимости в своих IP-телефонах SPA 300 и SPA 500. Эти устройства, ориентированные на предприятия малого и среднего бизнеса, могут прослушиваться.[1]
Как сообщили в Cisco, неисправность в моделях SPA 300 и SPA 500 связана с неправильной настройкой аутентификации в программной конфигурации устройств, заданной по умолчанию. Злоумышленники, прошедшие проверку подлинности в системе, могут отправить специально сформированные XML-запросы на дефектные устройства, чтобы начать удаленное прослушивание аудиопотоков жертвы или совершать телефонные вызовы от ее имени.
IP-телефоны Cisco SPA 300 и SPA 500 легко прослушать
По словам производителя, угрозе подвержены аппараты с прошивкой 7.5.5, однако уязвимы могут быть и телефоны с более поздними версиями программной оболочки.
К 23 марта 2015 года обновление безопасности, устраняющее эту брешь в защите корпоративных телефонов Cisco, пока не выпущено, и компания лишь советует соблюдать меры предосторожности. В частности, администраторам рекомендуется включить опцию аутентификации запросов XML Execution в меню настроек конфигурации и открыть доступ к Cisco SPA 300 и SPA 500 только проверенным пользователям, имеющим выход в сеть, к которой подключены телефоны. Кроме того, для защиты уязвимых систем от внешних атак можно использовать файерволы и списки доступа, где фильтрация трафика производится на основе анализа IP-адресов.
Американский вендор утверждает, что воспользоваться уязвимостью непросто, поскольку IP-телефоны, как правило, устанавливаются во внутренних корпоративных сетях, защищенных брандмауэрами и другими средствами. Впрочем, как отмечает издание PCWorld, некоторые устройства настраиваются на работу через интернет, поэтому эти аппараты могут быть легко найдены злоумышленники при помощи таких сервисов, как Shodan, которые сканируют сотни миллионов доступных сетевых устройств по всему миру.[2]
Подрядчики-лидеры по количеству проектов
Naumen (Наумен консалтинг) (194)
МайАстериск (myAsterisk) (104)
ИнтелТелеком (Инфинити Трейд) (86)
Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (53)
Softline (Софтлайн) (24)
Другие (711)
Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (9)
ЛайфТелеком (Телфин) (8)
Naumen (Наумен консалтинг) (8)
МТС Exolve (Межрегиональный ТранзитТелеком, МТТ) (3)
САТЕЛ (3)
Другие (14)
Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров
Naumen (Наумен консалтинг) (2, 208)
ИнтелТелеком (Инфинити Трейд) (1, 112)
МайАстериск (myAsterisk) (1, 107)
Avaya (25, 77)
Microsoft (7, 70)
Другие (434, 553)
Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 9)
ЛайфТелеком (Телфин) (2, 8)
Naumen (Наумен консалтинг) (1, 8)
МТС Exolve (Межрегиональный ТранзитТелеком, МТТ) (2, 3)
САТЕЛ (1, 3)
Другие (11, 15)
Mango Office (Манго Телеком) (2, 5)
ЛайфТелеком (Телфин) (1, 5)
Группа компаний ЦРТ (Центр речевых технологий) (1, 4)
Naumen (Наумен консалтинг) (1, 4)
Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 2)
Другие (8, 8)
Naumen (Наумен консалтинг) (1, 5)
ЛайфТелеком (Телфин) (1, 5)
Mango Office (Манго Телеком) (2, 4)
Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 3)
Нота (Холдинг Т1) (1, 2)
Другие (10, 11)
Распределение систем по количеству проектов, не включая партнерские решения
Naumen Contact Center (ранее IP call-центр Naumen Phone) - 208
Call Center Infinity - 112
CallBox Contact-center - 107
Р7-Офис - 67
Skype for Business (ранее Microsoft Lync) - 67
Другие 526
Р7-Офис - 9
Naumen Contact Center (ранее IP call-центр Naumen Phone) - 8
Телфин.Офис Виртуальная АТС - 7
Сател Российский телефонный узел (РТУ) VoIP Платформа - 3
МТТ Виртуальная АТС - 2
Другие 14