Оценка безопасности основных сервисов телефонной системы 3CX V20 от Mandiant.

Стремясь обеспечить максимальную безопасность продуктов, 3CX привлекла Mandiant, подразделение Google Cloud и лидера в области консалтинга по кибербезопасности, для проведения тщательной многоэтапной оценки защищенности 3CX V20. Была проведена серьезная оценка безопасности 3CX:

  • 97 рабочих дней
  • 10 консультантов, включая специалистов по обратному инжинирингу из команды Mandiant FLARE
  • Суммарный профессиональный опыт в области кибербезопасности — 78 лет

Проект включал полный доступ к исходному коду, практическое тестирование и несколько циклов повторной оценки. Это была серьезная инвестиция времени, экспертизы и ресурсов. Читайте дальше, чтобы узнать о результатах проверки.

О сотрудничестве с Mandiant

С ноября 2023 года по сентябрь 2024 года Mandiant провела четыре отдельных тестирования, охватывающие основные компоненты экосистемы 3CX. Тестирование включало статический и динамический анализ с прямым устранением уязвимостей.

Проверенные компоненты

  • Progressive Web App (PWA)

    • Период тестирования: Ноябрь 2023 г.
    • Платформа: 3CX V20 на Debian 12
    • Методология: Статическое и динамическое тестирование на проникновение
  • Core Server-Side Services

    • Период тестирования: Декабрь 2023 г.
    • Компоненты: SIP Server, Media Server, WebRTC, Tunnel
    • Повторные оценки: Апрель и июнь 2024 г. на версиях 20.0.1.699 и 20.0.2.581
    • Платформа: Debian 12
  • Session Border Controller (SBC)

    • Период тестирования: Апрель 2024 г.
    • Устройства:
      • Yealink SIP-T53W (FW 96.86.0.77)
      • Yealink SIP-T46U (FW 108.86.0.77)
      • Fanvil V64 (FW 2.12.17)
      • Windows 10 и Raspberry Pi (Debian 10)
    • Версии SBC:
      • 18.1.36 (начальная)
      • 18.1.80
      • 20.0.100 (повторная оценка)
  • Windows Softphone Desktop Client

    • Период тестирования: Сентябрь 2024 г.
    • Версия: 20.0.580
    • Установочные пакеты:
      • 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
      • 3CXSoftphone_MS_20.0.580.0_x64.msix

Ключевые выводы и статус устранения уязвимостей

В ходе всех оценок Mandiant выявила:

  • Одну критическую уязвимость
  • Одну проблему высокого риска

Обе уязвимости были устранены 3CX и подтверждены Mandiant в ходе повторной оценки. Эти проблемы относились к компонентам, общим для 3CX 18 и 20.

Безопасность V20 — наш приоритет

Взаимодействие с Mandiant было ресурсоемким мероприятием, специально организованным для оценки безопасности V20. Это демонстрирует нашу приверженность прозрачной и безопасной архитектуры  3CX V20.

Полный отчет Mandiant

Полный отчет Mandiant доступен на странице безопасности 3CX.

Следите за обновлениями

Подпишитесь на нас в X и LinkedIn, чтобы быть в курсе последних новостей и релизов.

О Mandiant

Mandiant — признанный лидер в области динамической киберзащиты, аналитики угроз и услуг по реагированию на инциденты. Используя многолетний опыт работы, Mandiant помогает организациям защищаться от киберугроз и реагировать на инциденты. Mandiant является частью сервиса Google Cloud. https://www.mandiant.com/