Уязвимость позволяет осуществить атаку «человек посередине», расшифровать ключ сеанса и восстановить его содержимое.
Китайская компания Huawei выпустила обновления безопасности для ряда своих продуктов. Обновления исправляют уязвимость (CVE-2017-17174), связанную с небезопасным алгоритмом шифрования. Проблема позволяет осуществить атаку «человек посередине», расшифровать ключ сеанса и восстановить его содержимое.
Уязвимость затрагивает движок RSE6500 (версия V500R002C00), более неподдерживаемое унифицированное телекоммуникационное ПО SoftCo (версия V200R003C20SPCb00), коммутатор видеоконференцсвязи VP9660 (версия V600R006C10), а также различные версии единого шлюза eSpace U1981. Уязвимыми являются вышеупомянутые продукты, в которых используется шифрование RSA в TLS.
Производитель оценил опасность уязвимости как среднюю (5,3 балла), поскольку осуществить перехват и расшифровку трафика довольно сложно. Обновления доступны для всех затронутых продуктов за исключением SoftCo. Их владельцам рекомендуется обновиться до eSpace U1981.
Напомним, правительства США и Австралии признали продукцию Huawei угрозой национальной безопасности. Наличие в продукции уязвимостей также делает ее опасной для самих пользователей.