Pexip haster ut rettelser for kritisk sårbarhet i Infinity
Pexip har varslet en kritisk sårbarhet i videokonferanseplattformen Pexip Infinity. Sårbarheten har CVSS-score 9,8 og ble funnet under kontrollert sikkerhetstesting. Alle versjoner utgitt før rettelsene er berørt, og det gjelder også systemer som bare brukes til One-Touch Join. Pexip ber administratorer oppgradere til versjon 38.2, 39.2, 40.1 eller 41 så raskt som mulig. Skytjenesten og selskapets frittstående produkter er ifølge Pexip ikke berørt.
Hva som skjer teknisk
Pexip Infinity er en plattform for videokonferanser som virksomheter kjører i egne miljøer. One-Touch Join er funksjonen som kobler kalenderinvitasjoner til møterom, slik at et møte kan startes med ett trykk. Pexip opplyser at sårbarheten ble funnet under kontrollert sikkerhetstesting, og at alle versjoner før rettelsene er berørt. Presiseringen om One-Touch Join betyr at selv en installasjon med svært begrenset bruk må regnes som sårbar.
Pexip har foreløpig ikke publisert tekniske detaljer, og noe CVE-nummer foreligger ikke ennå. Dette er en vanlig fremgangsmåte når en leverandør vil gi kundene tid til å oppgradere før angripere får en oppskrift. Alvorlighetsgraden kommuniseres i stedet gjennom CVSS-scoren på 9,8 av 10 mulige. Scorer i dette sjiktet gis vanligvis når et angrep kan utføres over nettverket, uten gyldig brukerkonto og uten medvirkning fra noen på innsiden. Skillet mellom berørte og uberørte produkter går mellom det kundene drifter selv og det Pexip drifter for dem.
Hva det betyr for deg som drifter Pexip Infinity selv
Plattformen din binder sammen kalendere, møterom og nettverk. Den står derfor sjelden isolert fra resten av infrastrukturen. Et vellykket angrep mot et slikt system kan gi angriperen fotfeste i nettverk du ellers har beskyttet godt. Berigo mener en sårbarhet med score 9,8 i denne kategorien systemer hører hjemme øverst i endringskøen din, foran de ordinære vedlikeholdsvinduene.
Pexip er et norsk selskap, og plattformen inngår i møteinfrastrukturen hos mange virksomheter. Presiseringen om at rene One-Touch Join-oppsett er berørt, fjerner det vanligste unntaksargumentet. En installasjon du knapt bruker, er like sårbar som en du bruker hver dag. Uten publiserte detaljer er leverandørens eget sikkerhetsvarsel din autoritative kilde. Etter vår vurdering er oppgradering det eneste tiltaket som faktisk lukker hullet.
Berigo anbefaler
- Kartlegg alle Infinity-instanser i miljøet, også dem som bare kjører One-Touch Join.
- Oppgrader til versjon 38.2, 39.2, 40.1 eller 41 straks, foran ordinære endringsvinduer.
- Kontakt Pexip-support om midlertidige tiltak dersom oppgraderingen må vente, og dokumenter valget.
- Følg med på leverandørens sikkerhetsbulletiner til de tekniske detaljene er publisert.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt