Российский разработчик решений для видеоконференцсвязи TrueConf устранил найденные в своем ПО уязвимости, которые обнаружили Илья Карпов и Евгений Дружинин, исследователи Лаборатории кибербезопасности АСУ ТП компании «Ростелеком-Солар». Обновленные версии ПО TrueConf с повышенным уровнем безопасности уже доступны для загрузки с сайта компании.

В результате анализа и тестирования ПО TrueConf эксперты «Ростелеком-Солар» выявили ряд уязвимостей, связанных с недостаточно жесткими требованиями к сложности пользовательских паролей, возможному хранению информации на сервере в оперативной памяти в незашифрованном виде и другими механизмами, требующими доработки.

По итогам исследования специалисты TrueConf устранили все найденные в ПО TrueConf уязвимости, а также оптимизировали работу встроенного защитного механизма, который ограничивал количество попыток авторизации абонентов на ВКС-сервере TrueConf Server.

Эксперты TrueConf исправили и другие выявленные в процессе анализа проблемы, в том числе связанные с недостаточными требованиями к сложности пароля пользователя в ВКС-системе TrueConf Server. Несмотря на нормы корпоративной безопасности, которым следуют крупные государственные и частные компании, некоторые абоненты ВКС-системы используют простые пароли. В такой ситуации доступ к учетной записи пользователя мог быть получен путем автоматического перебора паролей.

Кроме того, по итогам исследования разработчик устранил найденные уязвимости TrueConf Server, связанные с недостатками механизма управления токенами пользователей и отсутствием механизма закрытия сессии. Эксплуатируя эти уязвимости, злоумышленник мог получить доступ к серверу, а также перехватить сессию пользователя.

Совместная работа экспертов TrueConf и «Ростелеком-Солар» позволила своевременно выявить и полностью устранить найденные уязвимости, тем самым повысив уровень и качество защиты в программных решениях для видеоконференцсвязи.

TrueConf рекомендует пользователям всегда использовать самые свежие версии ПО. На текущий момент обновленные версии приложений TrueConf с повышенным уровнем безопасности доступны для загрузки с сайта компании.

«В Лаборатории кибербезопасности АСУ ТП мы проверяем не только решения для промышленных систем, но и программное обеспечение, которое используется в корпоративном сегменте сети предприятий, — говорит Ян Сухих, руководитель отдела кибербезопасности АСУ ТП компании «Ростелеком-Солар». — По нашим данным, в 95% промышленных компаний есть точки сопряжения корпоративного и технологического сегментов, чем может воспользоваться злоумышленник. Поэтому своевременное обнаружение и устранение подобных уязвимостей — это вклад в комплексную безопасность предприятий. Коллеги из TrueConf, чьи решения сегодня внедрены во многих крупных компаниях, оперативно среагировали на выявленные проблемы и повысили безопасность своих продуктов».

Информация об исправленных уязвимостях размещена на сайте Банка данных с постоянными идентификаторами BDU:2021-00175, BDU:2021-00176, BDU:2021-00219, BDU:2020-04691, BDU:2021-00173.

ДРУГИЕ СТАТЬИ ПРОДУКТА

Еще больше о наших возможностях

«Солар»: ИИ-сервисы лидируют по уровню критичности уязвимостей

«Солар»: ИИ-сервисы лидируют по уровню критичности уязвимостей

Узнать больше
«Солар»: злоумышленники прячут около 37% веб-угроз в архивах

«Солар»: злоумышленники прячут около 37% веб-угроз в архивах

Узнать больше
ГК «Солар» поддержала социальный проект S7 Group «Киберзащитник»: почти 100 ветеранов СВО прошли обучение

ГК «Солар» поддержала социальный проект S7 Group «Киберзащитник»: почти 100 ветеранов СВО прошли обучение

Узнать больше
Обновить ПО — лишиться инфраструктуры: «Солар» расследовал кибератаку на спортивную организацию через подрядчика

Обновить ПО — лишиться инфраструктуры: «Солар» расследовал кибератаку на спортивную организацию через подрядчика

Узнать больше
«Солар»: нефтегаз, энергетика и промышленность оказались под волной DDoS-атак в 1-м квартале 2026 года

«Солар»: нефтегаз, энергетика и промышленность оказались под волной DDoS-атак в 1-м квартале 2026 года

Узнать больше
«Солар»: мошенники крадут информацию пользователей с помощью сайтов с шокирующими видео автоаварий

«Солар»: мошенники крадут информацию пользователей с помощью сайтов с шокирующими видео автоаварий

Узнать больше
В Челябинске обсудили переход от точечной киберзащиты к системной

В Челябинске обсудили переход от точечной киберзащиты к системной

Узнать больше
От телекома и страхования до энергетики и финтеха: «Солар» и Ассоциация ФинТех назвали победителей премии по безопасной разработке

От телекома и страхования до энергетики и финтеха: «Солар» и Ассоциация ФинТех назвали победителей премии по безопасной разработке

Узнать больше
«Солар» объявляет о старте пилотов «ЗАСТАВА 9»: экосистема контролируемой защиты с экономией до 15%

«Солар» объявляет о старте пилотов «ЗАСТАВА 9»: экосистема контролируемой защиты с экономией до 15%

Узнать больше
ВТБ и «Солар» реализовали крупнейший проект по импортозамещению IDM-системы

ВТБ и «Солар» реализовали крупнейший проект по импортозамещению IDM-системы

Узнать больше