Новости и статьи

IntraVision IntraService: уязвимости ведут к фишингу и компрометации

19.04.2026 · новости

Исследователь СайберОК обнаружил уязвимости в ПО «Система управления процессами организации IntraService», позволяющие перечислять пользователей и отправлять письма от имени сервиса.

СКИПА фиксирует 800+ сервисов, ~15% уязвимы. Клиенты PentOps уведомлены 19 декабря 2025 года.

Данные уязвимости могут использоваться злоумышленниками на этапе разведки для сбора информации о пользователях платформы и подготовки последующих атак.

Перечисление пользователей (User Enumeration)
COK-2025-11-11 / BDU:2025-15455
• CVSS 3. AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
• 5.3 — средний уровень опасности

Атакующий без авторизации получает возможность перечислять существующих пользователей, что создаёт предпосылки для атаки перебором паролей (Brute Force), массового подбора паролей к разным учётным записям (Password Spraying) или целенаправленной фишинговой атаки.

Внедрение HTML-кода (HTML Injection)
COK-2025-12-02 / BDU:2025-15454
• CVSS 3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
• 4.6 — средний уровень опасности

Возможно внедрение вредоносных HTML-тегов, не проходящих должной фильтрации и ведущих на ресурсы злоумышленника, что может привести к компрометации аккаунтов пользователей.

Подмена отправителя (Email Spoofing)
COK-2025-12-01 / BDU:2025-15456
• CVSS 3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
• 4.6 — средний уровень опасности

Уязвимость позволяет отправлять электронные письма, имитируя сообщения от платформы, с частичным нарушением верстки. В связке с COK-2025-11-11 и COK-2025-12-02 это усиливает риск целевых фишинговых атак с использованием методов социальной инженерии.

Рекомендации
• Проверяйте письма с внешними ссылками.
• Информируйте пользователей о рисках фишинга.
• Обновите ПО до версии 5.50.0+.