Hallo,
zur Einhaltung der PCI DSS ist in den Einstellungen (Sicherheit - Agriffsschutz - SSL-Übertragung/Verschlüsselung) der Punkt
Eine Einstellung zur Verwendung von TLS 1.3 (oder eines anderen Verschlüsselungsmodus) konnte ich jedoch in 3CX bisher nicht finden, ist eine derartige Anpassung anderweitig bekannt/vorgesehen? Zur Absicherung wurde die Erreichbarkeit des Dienstes nun deaktiviert, jedoch ist somit kein externer 3CX-Client mehr möglich. Das Thema sollte eigentlich einige Installationen betreffen, jedoch konnte ich bisher keine Einträge hierzu finden.
Schon mal vielen Dank für evtl. Rückmeldungen!
zur Einhaltung der PCI DSS ist in den Einstellungen (Sicherheit - Agriffsschutz - SSL-Übertragung/Verschlüsselung) der Punkt
aktiviert. Nach meiner Verständnis sollte somit mind. TLS 1.2 aktiviert sein. Im Rahmen der regelmäßigen externen Prüfung wird jedoch ein mögliches Sicherheitsrisiko durch:SSL-Übertragung/Verschlüsselung
Enable PCI compliance SSL/SecureSIP Transport and Ciphers (This will leave only TLSv1.2 enabled and may prevent old legacy phones and old 3CX Apps to connect remotely to your system). Requires SIP service restart (Go to Dashboard, Services, Select 3CX PhoneSystem 01 SIP Server and restart).
angezeigt. Nach dem Eintrag auf Digicert ist wohl ein Verschlüsselungsmodus (CBC-Blockchiffre-Modi (Cipher Block Chaining)) in Verbindung mit TLS bis Version 1.2 daran schuld.TLS Padding Oracle Fulnerability (Zombie POODLE and GOLDENDOODLE), CVE ID: VE-2019-1559
Eine Einstellung zur Verwendung von TLS 1.3 (oder eines anderen Verschlüsselungsmodus) konnte ich jedoch in 3CX bisher nicht finden, ist eine derartige Anpassung anderweitig bekannt/vorgesehen? Zur Absicherung wurde die Erreichbarkeit des Dienstes nun deaktiviert, jedoch ist somit kein externer 3CX-Client mehr möglich. Das Thema sollte eigentlich einige Installationen betreffen, jedoch konnte ich bisher keine Einträge hierzu finden.
Schon mal vielen Dank für evtl. Rückmeldungen!
