Ocena inwestycji w bezpieczeństwo kluczowych usług systemu telefonicznego 3CX V20 przez Mandiant.
W ramach naszego stałego zaangażowania w kwestie bezpieczeństwa produktów, firma 3CX zaangażowała Mandiant – należącej do Google Cloud i będącej liderem w dziedzinie doradztwa z zakresu cyberbezpieczeństwa – do przeprowadzenie szczegółowej, wieloetapowej oceny bezpieczeństwa systemu telefonicznego 3CX w wersji V20. Zakres prac był bardzo szeroki:
- 97 dni roboczych,
- 10 konsultantów, w tym specjaliści od inżynierii wstecznej z zespołu Mandiant FLARE,
- łącznie 78 lat doświadczenia zawodowego w obszarze cyberbezpieczeństwa.
Projekt obejmował pełny dostęp do kodu źródłowego, testy praktyczne oraz wielokrotne cykle ponownej oceny. Stanowił istotną inwestycję czasu, wiedzy i zasobów. Czytaj dalej, aby dowiedzieć się więcej o raporcie i jego wynikach.
Szczegóły współpracy z Mandiant
W okresie od listopada 2023 do września 2024 firma Mandiant przeprowadziła cztery odrębne oceny obejmujące kluczowe komponenty ekosystemu 3CX. Testy obejmowały zarówno analizę statyczną, jak i dynamiczną, wraz z bezpośrednią weryfikacją wprowadzonych poprawek.
Oceniane komponenty
Progressive Web App (PWA)
- Okres testów: listopad 2023
- Platforma: 3CX V20 na Debian 12
- Metodologia: statyczne i dynamiczne testy penetracyjne
Główne usługi po stronie serwera
- Okres testów: grudzień 2023
- Komponenty: serwer SIP, serwer multimediów, WebRTC, tunel
- Ponowne oceny: kwiecień i czerwiec 2024 na wersjach 20.0.1.699 i 20.0.2.581
- Platforma: Debian 12
Session Border Controller (SBC)
- Okres testów: kwiecień 2024
- Urządzenia:
- Yealink SIP-T53W (FW 96.86.0.77)
- Yealink SIP-T46U (FW 108.86.0.77)
- Fanvil V64 (FW 2.12.17)
- Windows 10 i Raspberry Pi (Debian 10)
- Wersje SBC:
- 18.1.36 (wersja wstępna)
- 18.1.80
- 20.0.100 (ponowna ocena)
Desktopowy klient Softphone dla Windows
- Okres testów: wrzesień 2024
- Wersje: 20.0.580
- Pakiety instalacyjne:
- 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
- 3CXSoftphone_MS_20.0.580.0_x64.msix
Kluczowe ustalenia i status działań naprawczych
W ramach wszystkich przeprowadzonych ocen Mandiant zidentyfikował:
- Jedną krytyczną lukę w zabezpieczeniach
- Jeden problem o wysokim poziomie ryzyka
Oba te problemy zostały całkowicie usunięte przez 3CX i niezależnie zweryfikowane przez Mandiant podczas ponownej oceny. Dotyczyły one komponentów wspólnych dla wersji 18 i 20 produktu.
Bezpieczeństwo V20 jest priorytetem
Współpraca z Mandiant była zaplanowanym i wymagającym dużych zasobów przedsięwzięciem mającym na celu ocenę bezpieczeństwa wersji 20. Pokazuje to nasze zaangażowanie w nieustanne doskonalenie oraz przejrzystość w kwestii zabezpieczania architektury naszego produktu w nowym środowisku V20.
Dostęp do pełnego raportu Mandiant
Pełny raport Mandiant jest dostępny do pobrania na stronie bezpieczeństwa 3CX.
Bądź z nami na bieżąco
Kliknij przycisk „Obserwuj” na naszych profilach w serwisach X oraz LinkedIn, aby być na bieżąco z dalszymi postępami.
O firmie Mandiant
Mandiant jest uznanym liderem w zakresie dynamicznej ochrony cybernetycznej, analizy zagrożeń oraz usług reagowania na incydenty. Dzięki wieloletniemu doświadczeniu zdobytemu na pierwszej linii obrony, Mandiant pomaga organizacjom zyskać pewność w gotowości do obrony i reagowania na zagrożenia cybernetyczne. Mandiant jest częścią Google Cloud. https://www.mandiant.com/



