Оценка безопасности основных сервисов телефонной системы 3CX V20 от Mandiant.
Стремясь обеспечить максимальную безопасность продуктов, 3CX привлекла Mandiant, подразделение Google Cloud и лидера в области консалтинга по кибербезопасности, для проведения тщательной многоэтапной оценки защищенности 3CX V20. Была проведена серьезная оценка безопасности 3CX:
- 97 рабочих дней
- 10 консультантов, включая специалистов по обратному инжинирингу из команды Mandiant FLARE
- Суммарный профессиональный опыт в области кибербезопасности — 78 лет
Проект включал полный доступ к исходному коду, практическое тестирование и несколько циклов повторной оценки. Это была серьезная инвестиция времени, экспертизы и ресурсов. Читайте дальше, чтобы узнать о результатах проверки.
О сотрудничестве с Mandiant
С ноября 2023 года по сентябрь 2024 года Mandiant провела четыре отдельных тестирования, охватывающие основные компоненты экосистемы 3CX. Тестирование включало статический и динамический анализ с прямым устранением уязвимостей.
Проверенные компоненты
-
Progressive Web App (PWA)
- Период тестирования: Ноябрь 2023 г.
- Платформа: 3CX V20 на Debian 12
- Методология: Статическое и динамическое тестирование на проникновение
-
Core Server-Side Services
- Период тестирования: Декабрь 2023 г.
- Компоненты: SIP Server, Media Server, WebRTC, Tunnel
- Повторные оценки: Апрель и июнь 2024 г. на версиях 20.0.1.699 и 20.0.2.581
- Платформа: Debian 12
-
Session Border Controller (SBC)
- Период тестирования: Апрель 2024 г.
- Устройства:
- Yealink SIP-T53W (FW 96.86.0.77)
- Yealink SIP-T46U (FW 108.86.0.77)
- Fanvil V64 (FW 2.12.17)
- Windows 10 и Raspberry Pi (Debian 10)
- Версии SBC:
- 18.1.36 (начальная)
- 18.1.80
- 20.0.100 (повторная оценка)
-
Windows Softphone Desktop Client
- Период тестирования: Сентябрь 2024 г.
- Версия: 20.0.580
- Установочные пакеты:
3CXSoftphone_GLOBAL_20.0.580.0_x64.msix3CXSoftphone_MS_20.0.580.0_x64.msix
Ключевые выводы и статус устранения уязвимостей
В ходе всех оценок Mandiant выявила:
- Одну критическую уязвимость
- Одну проблему высокого риска
Обе уязвимости были устранены 3CX и подтверждены Mandiant в ходе повторной оценки. Эти проблемы относились к компонентам, общим для 3CX 18 и 20.
Безопасность V20 — наш приоритет
Взаимодействие с Mandiant было ресурсоемким мероприятием, специально организованным для оценки безопасности V20. Это демонстрирует нашу приверженность прозрачной и безопасной архитектуры 3CX V20.
Полный отчет Mandiant
Полный отчет Mandiant доступен на странице безопасности 3CX.
Следите за обновлениями
Подпишитесь на нас в X и LinkedIn, чтобы быть в курсе последних новостей и релизов.
О Mandiant
Mandiant — признанный лидер в области динамической киберзащиты, аналитики угроз и услуг по реагированию на инциденты. Используя многолетний опыт работы, Mandiant помогает организациям защищаться от киберугроз и реагировать на инциденты. Mandiant является частью сервиса Google Cloud. https://www.mandiant.com/



