Quantifizierung der Investitionen in die Produktsicherheitsbewertung der Kerndienste des 3CX V20-Telefonsystems durch Mandiant.
Im Rahmen unseres kontinuierlichen Engagements für Produktsicherheit beauftragte 3CX Mandiant, Teil von Google Cloud und führender Anbieter von Cybersicherheitsberatung, mit einer gründlichen, mehrstufigen Sicherheitsbewertung des 3CX Phone System V20. Das Engagement war umfassend:
- 97 Arbeitstage
- 10 Berater, darunter Reverse Engineers des Mandiant FLARE-Teams
- Insgesamt 78 Jahre professionelle Cybersicherheitserfahrung
Das Projekt umfasste vollständigen Quellcode-Zugriff, praktische Tests und mehrere Neubewertungszyklen. Es stellte eine erhebliche Investition an Zeit, Fachwissen und Ressourcen dar. Lesen Sie weiter, um mehr über den Bericht und seine Ergebnisse zu erfahren.
Über das Mandiant Engagement
Zwischen November 2023 und September 2024 führte Mandiant vier separate Bewertungen der wichtigsten Komponenten des 3CX-Ökosystems durch. Die Tests umfassten sowohl statische als auch dynamische Analysen mit direkter Validierung der Korrekturmaßnahmen.
Bewertete Komponenten
Progressive Web App (PWA)
- Testzeitraum: November 2023
- Plattform: 3CX V20 auf Debian 12
- Methodik: Statische und dynamische Penetrationstests
Serverseitige Kerndienste
- Testzeitraum: Dezember 2023
- Komponenten: SIP-Server, Medienserver, WebRTC, Tunnel
- Neubewertungen: April und Juni 2024 auf den Versionen 20.0.1.699 und 20.0.2.581
- Plattform: Debian 12
Session Border Controller (SBC)
- Testzeitraum: April 2024
- Geräte:
- Yealink SIP-T53W (FW 96.86.0.77)
- Yealink SIP-T46U (FW 108.86.0.77)
- Fanvil V64 (FW 2.12.17)
- Windows 10 und Raspberry Pi (Debian 10)
- SBC-Versionen:
- 18.1.36 (initial)
- 18.1.80
- 20.0.100 (Neubewertung)
Windows Softphone Desktop Client
- Testzeitraum: September 2024
- Versionen: 20.0.580
- Installationspakete:
- 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
- 3CXSoftphone_MS_20.0.580.0_x64.msix
Wichtige Ergebnisse und Behebungsstatus
Bei allen Bewertungen stellte Mandiant Folgendes fest:
- Eine kritische Schwachstelle
- Ein Hochrisikoproblem
Beide Mängel wurden von 3CX vollständig behoben und von Mandiant im Rahmen einer Neubewertung unabhängig validiert. Die Probleme betrafen Komponenten, die in den Produktversionen 18 und 20 gemeinsam genutzt wurden.
V20-Sicherheit hat Priorität
Die Zusammenarbeit mit Mandiant war ein geplanter und ressourcenintensiver Versuch, die Sicherheit von Version 20 zu bewerten. Sie zeigt unser Engagement für kontinuierliche Verbesserung und Transparenz bei der Sicherung der Architektur unseres Produkts in der neuen V20-Landschaft.
Zugriff auf den vollständigen Mandiant-Bericht
Der vollständige Mandiant-Bericht steht auf der 3CX-Sicherheitsseite zum Download bereit.
Folgen Sie uns für Updates
Klicken Sie auf unseren X– und LinkedIn-Seiten auf die Schaltfläche „Folgen“, um über weitere Entwicklungen auf dem Laufenden zu bleiben.
Über Mandiant
Mandiant ist ein anerkannter Marktführer für dynamische Cyberabwehr, Bedrohungsinformationen und Incident-Response-Services. Dank jahrzehntelanger Erfahrung an vorderster Front unterstützt Mandiant Unternehmen dabei, sich auf ihre Abwehr- und Reaktionsbereitschaft gegen Cyberbedrohungen zu verlassen. Mandiant ist Teil der Google Cloud. https://www.mandiant.com/



