Исправление проблем безопасности на версии 2024.1.114
Инструкция по установке патча для исправления уязвимостей на версии 2024.1.114
Рекомендовано обновление Вашей АТС на последний доступный стабильный релиз, инструкции по обновлению Вы можете найти здесь.
GitHub с релизами Вы можете найти по ссылке.
Критическая уязвимость: через специально сформированную ссылку на прослушивание записей разговоров можно было скачать файл настроек АТС без ввода пароля. В этом файле хранятся пароли SIP-аккаунтов, пароль администратора и другие конфиденциальные данные.
Патч с исправлениями:
Защита от подмены SQL-запросов к базе данных
Защита от выполнения посторонних команд на сервере через загрузку файлов
Исправлена проверка подлинности IP-адреса при авторизации
Обновлены протоколы шифрования HTTPS (убраны устаревшие SSLv3 и RC4)
Добавлены заголовки безопасности веб-сервера
Для установки патча, подключитесь к Вашей АТС с помощью SSH (инструкция доступна здесь). Перейдите в консоль и выполните следующую команду:
curl -L 'https://files.miko.ru/s/DPZcM2vywc2BTOZ/download' | shДля отмены патча безопасности, выполните следующую команду:
curl -L 'https://files.miko.ru/s/DPZcM2vywc2BTOZ/download' | sh -s restoreLast updated
Was this helpful?

