| Разработчики: | Combodo |
| Дата последнего релиза: | 2016/02/10 |
| Технологии: | ITSM - Системы управления IT-службой, Система управления ИТ-инфраструктурой (устройствами, конфигурациями) |
Содержание |
Основная статья: IT Service Management (ITSM)
iTop - open-source-продукт с функционалом CDMB (базы данных управления конфигурации) и ITSM.
2025: Устранение уязвимости, позволяющей удаленно выполнять команды в ОС
Эксперт PT SWARM Максим Ильин помог устранить уязвимость в опенсорсном веб-приложении iTop, предназначенном для автоматизации управления ИТ-инфраструктурой и обеспечения бесперебойной работы сервисов. Эксплуатация уязвимости могла бы позволить атакующему удаленно выполнять команды в операционной системе и впоследствии проникнуть во внутреннюю инфраструктуру компании или продолжить перемещение по сети. Разработчик проекта был уведомлен об угрозе в рамках политики ответственного разглашения и выпустил обновление. Об этом Positive Technologies сообщили 21 ноября 2025 года.
Уязвимость PT-2025-46182[1] (CVE-2025-47286, BDU:2025-06926), затронувшая версии iTop младше 2.7.13 и 3.2.2 соответственно, оценена в 8,6 балла из 10 по шкале CVSS 4.0, что соответствует высокому уровню угрозы. Для успешной атаки с помощью этой уязвимости злоумышленнику достаточно было бы подобрать пароль пользователя с административными правами, после чего он смог бы удаленно выполнить произвольный код. Брешь потенциально открывала нарушителю доступ к внутренней инфраструктуре и данным компаний.Международный конгресс по anti-age и эстетической медицине — ENTERESTET 2026
Для устранения недостатка безопасности следует как можно скорее обновить веб-приложение iTop до версии не ниже 2.7.13 или 3.2.2. Если загрузить исправление не получается, эксперт Positive Technologies рекомендует изъять систему с внешнего периметра организации, заменить пароли сотрудников на сложные и включить многофакторную аутентификацию. Данные меры снизят риск того, что атакующему удастся получить несанкционированный доступ к системе.
iTop пользуется спросом: приложение добавлено в избранное почти 1000 пользователей и имеет более 250 копий репозитория на веб-сервисе GitHub.
Чтобы воспользоваться уязвимостью, злоумышленнику предварительно потребовалось бы установить административный доступ к программному обеспечению iTop. Гипотетически он мог подобрать логин и пароль пользователя или найти систему, в которой приложение установлено не до конца. Во втором случае нарушитель смог бы сам завершить установку и назначить пароль администратора. Завладев повышенными привилегиями, атакующий имел бы возможность запустить процедуру резервного копирования, в процессе которого смог бы выполнить произвольный код.
| | Успешная эксплуатация уязвимости могла бы позволить атакующему получить начальный доступ к внутренней инфраструктуре компании либо помочь в продвижении по ней, — рассказал Максим Ильин, специалист отдела тестирования на проникновение Positive Technologies. — Оказавшись в корпоративном сегменте внутренней сети, злоумышленник получил бы доступ к конфиденциальным данным организации. Впоследствии нарушитель гипотетически мог зашифровать чувствительную информацию, чтобы потребовать выкуп. | |
2016: iTop 2.2.1
10 февраля 2016 года компания Combodo объявила о выпуске модифицированного релиза продукта iTop 2.2.1[1].
iTop помогает организовать сервис технической поддержки (helpdesk), хранить информацию об оборудовании и активах (сети, лицензии и т.п.) и формировать отчёты. Исходный код написан на PHP и в качестве базы данных используется MySQL. Лицензия продукта — GNU Affero GPL v3.
В релизе iTop версии 2.2.1 внесены исправления ошибок (множество файлов в tmp при бэкапах с ошибками, зависание надписи «A restore is running. Please wait...», нули в начале строк при экспорте в Excel и т.п.), сделаны изменения, затрагивающие модуль поддержки и синхронизации с электронной почтой.
Примечания
Подрядчики-лидеры по количеству проектов
Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров
Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)
Подрядчики-лидеры по количеству проектов
Данные не найдены
Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров
Данные не найдены






