Обновление безопасности BOOCO

Обновление безопасности BOOCO

Дата публикации: 30 июня 2025
Тип: Уязвимость, устранение
Критичность: Критическая
Компоненты: Веб-интерфейс (booco)
Версии с исправлением:

  • 2.38.6

  • 2.39.2

  • 2.40.0

см. Release Notes


Описание

В рамках проведения внешнего тестирования на проникновение была обнаружена критическая уязвимость, связанная с возможностью получения доступа к переменным окружения на клиентской стороне без прохождения аутентификации. Подобный доступ мог привести к утечке конфиденциальной информации и представлять серьёзную угрозу безопасности системы.

Уязвимость была подтверждена технической командой BOOCO, устранена в кратчайшие сроки и включена в патч-обновления для всех поддерживаемых версий. Общая продолжительность цикла реагирования составила менее 48 часов с момента получения уведомления.

Обнаружение уязвимости стало возможным благодаря высокому уровню профессионализма специалистов в области информационной безопасности компании Positive Technologies, в частности исследователя Всеволода Дергунова, за что мы выражаем искреннюю благодарность.


Рекомендации

Всем пользователям рекомендуется как можно скорее обновить BOOCO до одной из следующих версий:

  • 2.38.6 – для ветки 2.38

  • 2.39.2 – для ветки 2.39

  • 2.40.0 – начиная с этой версии уязвимость также отсутствует

Если обновление невозможно в краткосрочной перспективе, рекомендуется временно ограничить доступ к клиентскому интерфейсу из внешних сетей.


Комментарий

Мы рассматриваем безопасность как неотъемлемую часть качества продукта. Ответственное раскрытие и открытый диалог с профессиональным сообществом — ключевые элементы в обеспечении надёжной и устойчивой платформы BOOCO.

Если вы обнаружили потенциальную уязвимость в решениях BOOCO, пожалуйста, свяжитесь с нашей командой по адресу support@booco.ru.