Ocena inwestycji w bezpieczeństwo kluczowych usług systemu telefonicznego 3CX V20 przez Mandiant.

W ramach naszego stałego zaangażowania w kwestie bezpieczeństwa produktów, firma 3CX zaangażowała Mandiant – należącej do Google Cloud i będącej liderem w dziedzinie doradztwa z zakresu cyberbezpieczeństwa – do przeprowadzenie szczegółowej, wieloetapowej oceny bezpieczeństwa systemu telefonicznego 3CX w wersji V20. Zakres prac był bardzo szeroki:

  • 97 dni roboczych,
  • 10 konsultantów, w tym specjaliści od inżynierii wstecznej z zespołu Mandiant FLARE,
  • łącznie 78 lat doświadczenia zawodowego w obszarze cyberbezpieczeństwa.

Projekt obejmował pełny dostęp do kodu źródłowego, testy praktyczne oraz wielokrotne cykle ponownej oceny. Stanowił istotną inwestycję czasu, wiedzy i zasobów. Czytaj dalej, aby dowiedzieć się więcej o raporcie i jego wynikach.

Szczegóły współpracy z Mandiant

W okresie od listopada 2023 do września 2024 firma Mandiant przeprowadziła cztery odrębne oceny obejmujące kluczowe komponenty ekosystemu 3CX. Testy obejmowały zarówno analizę statyczną, jak i dynamiczną, wraz z bezpośrednią weryfikacją wprowadzonych poprawek.

Oceniane komponenty

Progressive Web App (PWA)

  • Okres testów: listopad 2023
  • Platforma: 3CX V20 na Debian 12
  • Metodologia: statyczne i dynamiczne testy penetracyjne

Główne usługi po stronie serwera

  • Okres testów: grudzień 2023
  • Komponenty: serwer SIP, serwer multimediów, WebRTC, tunel
  • Ponowne oceny: kwiecień i czerwiec 2024 na wersjach 20.0.1.699 i 20.0.2.581
  • Platforma: Debian 12

Session Border Controller (SBC)

  • Okres testów: kwiecień 2024
  • Urządzenia:
    • Yealink SIP-T53W (FW 96.86.0.77)
    • Yealink SIP-T46U (FW 108.86.0.77)
    • Fanvil V64 (FW 2.12.17)
    • Windows 10 i Raspberry Pi (Debian 10)
  • Wersje SBC:
    • 18.1.36 (wersja wstępna)
    • 18.1.80
    • 20.0.100 (ponowna ocena)

Desktopowy klient Softphone dla Windows

  • Okres testów: wrzesień 2024
  • Wersje: 20.0.580
  • Pakiety instalacyjne:
    • 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
    • 3CXSoftphone_MS_20.0.580.0_x64.msix

Kluczowe ustalenia i status działań naprawczych

W ramach wszystkich przeprowadzonych ocen Mandiant zidentyfikował:

  • Jedną krytyczną lukę w zabezpieczeniach
  • Jeden problem o wysokim poziomie ryzyka

Oba te problemy zostały całkowicie usunięte przez 3CX i niezależnie zweryfikowane przez Mandiant podczas ponownej oceny. Dotyczyły one komponentów wspólnych dla wersji 18 i 20 produktu.

Bezpieczeństwo V20 jest priorytetem

Współpraca z Mandiant była zaplanowanym i wymagającym dużych zasobów przedsięwzięciem mającym na celu ocenę bezpieczeństwa wersji 20. Pokazuje to nasze zaangażowanie w nieustanne doskonalenie oraz przejrzystość w kwestii zabezpieczania architektury naszego produktu w nowym środowisku V20.

Dostęp do pełnego raportu Mandiant

Pełny raport Mandiant jest dostępny do pobrania na stronie bezpieczeństwa 3CX.

Bądź z nami na bieżąco

Kliknij przycisk „Obserwuj” na naszych profilach w serwisach X oraz LinkedIn, aby być na bieżąco z dalszymi postępami.

O firmie Mandiant

Mandiant jest uznanym liderem w zakresie dynamicznej ochrony cybernetycznej, analizy zagrożeń oraz usług reagowania na incydenty. Dzięki wieloletniemu doświadczeniu zdobytemu na pierwszej linii obrony, Mandiant pomaga organizacjom zyskać pewność w gotowości do obrony i reagowania na zagrożenia cybernetyczne. Mandiant jest częścią Google Cloud. https://www.mandiant.com/