Quantifizierung der Investitionen in die Produktsicherheitsbewertung der Kerndienste des 3CX V20-Telefonsystems durch Mandiant.

Im Rahmen unseres kontinuierlichen Engagements für Produktsicherheit beauftragte 3CX Mandiant, Teil von Google Cloud und führender Anbieter von Cybersicherheitsberatung, mit einer gründlichen, mehrstufigen Sicherheitsbewertung des 3CX Phone System V20. Das Engagement war umfassend:

  • 97 Arbeitstage
  • 10 Berater, darunter Reverse Engineers des Mandiant FLARE-Teams
  • Insgesamt 78 Jahre professionelle Cybersicherheitserfahrung

Das Projekt umfasste vollständigen Quellcode-Zugriff, praktische Tests und mehrere Neubewertungszyklen. Es stellte eine erhebliche Investition an Zeit, Fachwissen und Ressourcen dar. Lesen Sie weiter, um mehr über den Bericht und seine Ergebnisse zu erfahren.

Über das Mandiant Engagement

Zwischen November 2023 und September 2024 führte Mandiant vier separate Bewertungen der wichtigsten Komponenten des 3CX-Ökosystems durch. Die Tests umfassten sowohl statische als auch dynamische Analysen mit direkter Validierung der Korrekturmaßnahmen.

Bewertete Komponenten

Progressive Web App (PWA)

  • Testzeitraum: November 2023
  • Plattform: 3CX V20 auf Debian 12
  • Methodik: Statische und dynamische Penetrationstests

Serverseitige Kerndienste

  • Testzeitraum: Dezember 2023
  • Komponenten: SIP-Server, Medienserver, WebRTC, Tunnel
  • Neubewertungen: April und Juni 2024 auf den Versionen 20.0.1.699 und 20.0.2.581
  • Plattform: Debian 12

Session Border Controller (SBC)

  • Testzeitraum: April 2024
  • Geräte:
    • Yealink SIP-T53W (FW 96.86.0.77)
    • Yealink SIP-T46U (FW 108.86.0.77)
    • Fanvil V64 (FW 2.12.17)
    • Windows 10 und Raspberry Pi (Debian 10)
  • SBC-Versionen:
    • 18.1.36 (initial)
    • 18.1.80
    • 20.0.100 (Neubewertung)

Windows Softphone Desktop Client

  • Testzeitraum: September 2024
  • Versionen: 20.0.580
  • Installationspakete:
    • 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
    • 3CXSoftphone_MS_20.0.580.0_x64.msix

Wichtige Ergebnisse und Behebungsstatus

Bei allen Bewertungen stellte Mandiant Folgendes fest:

  • Eine kritische Schwachstelle
  • Ein Hochrisikoproblem

Beide Mängel wurden von 3CX vollständig behoben und von Mandiant im Rahmen einer Neubewertung unabhängig validiert. Die Probleme betrafen Komponenten, die in den Produktversionen 18 und 20 gemeinsam genutzt wurden.

V20-Sicherheit hat Priorität

Die Zusammenarbeit mit Mandiant war ein geplanter und ressourcenintensiver Versuch, die Sicherheit von Version 20 zu bewerten. Sie zeigt unser Engagement für kontinuierliche Verbesserung und Transparenz bei der Sicherung der Architektur unseres Produkts in der neuen V20-Landschaft.

Zugriff auf den vollständigen Mandiant-Bericht

Der vollständige Mandiant-Bericht steht auf der 3CX-Sicherheitsseite zum Download bereit.

Folgen Sie uns für Updates

Klicken Sie auf unseren X– und LinkedIn-Seiten auf die Schaltfläche „Folgen“, um über weitere Entwicklungen auf dem Laufenden zu bleiben.

Über Mandiant

Mandiant ist ein anerkannter Marktführer für dynamische Cyberabwehr, Bedrohungsinformationen und Incident-Response-Services. Dank jahrzehntelanger Erfahrung an vorderster Front unterstützt Mandiant Unternehmen dabei, sich auf ihre Abwehr- und Reaktionsbereitschaft gegen Cyberbedrohungen zu verlassen. Mandiant ist Teil der Google Cloud. https://www.mandiant.com/