Thema Sicherheit SBC!

ciscoX

Trial User
Basic Certified
Mitglied seit
11. Mai 2023
Beiträge
226
Hallo,

ist das nur bei mir so oder ist das bei 3CX normal, dass sensible Daten wie die SBC Authentifizierungspasswort über die entsprechende Provisionierungsurl des SBC aufgerufen werden kann?
Die URL findet man beim Windows SBC hier:

C:\ProgramData\3CXSBC\3cxpbx.conf

Gebt diese dann einmal bitte im Browser ein und prüft, ob es euch ebenfalls die ganzen Daten ohne vorheriger Authentifizierung angezeigt werden.

Ich surfe im privaten Modus und habe bereits einen anderen Browser getestet. Die Daten, bzw. die Seite wird ebenfalls angezeigt ohne mich vorher authentifiziert zu haben. Klar muss man die URL kennen um an die Daten zu kommen, finde es aber trotzdem nicht sonderlich sicher. Das gleiche Spiel mit dem Telefonbuch, dass über die entsprechende URL ohne vorherige Authentifizierung aufgerufen werden kann, habe ich bereits in einem anderen Thread dargestellt.

Abhilfe hat ein .htpassword getan, da sonst bei Kennen der URL das gesamte Telefonbuch im Netz zugänglich ist. Das gleiche möchte ich nun mit dieser URL machen: https://FQDN/sbc/xXxXxXxX

Welche Datei ist auf dem Linux Server dafür verantwortlich, diese Provisionierungs-Daten für den SBC liefert? An der Windows SBC 3cxpbx.conf liegt es nicht, denn der SBC ruft diese Datei lediglich vom Linux VPS ab.

Danke bereits im Voraus.





Viele Grüße

1698771970125.png
 
Leider ist das bei der 3CX so, dass die "Provisionierungs-Dateien" bei Kenntnis der URL direkt abgerufen werden können und im Klartext alle notwendigen (auch sensiblen) Infos enthalten. Ich meine, dass die SBC-Files dynamisch erstellt werden und daher vermutlich nicht so ohne Weiteres per .htpassword gesichert werden können. Genau weiß ich das aber nicht. Ich würde hier eher eine Verschlüsselung seitens der 3CX bevorzugen. Neben der Authentifzierungs ID könnte man zusätzlich ein Verschlüsselungskennwort angeben, damit der SBC die Provisionierungs-Datei entschlüsseln kann. Windows-seitig könnte man die Datei auch besser sichern, zumindest das Password.
 
Na ja, die Phonebook XML-Files lassen sich per htpasswd schützen. Ich musste einfach per fswatch festlegen, dass die Zugriffsrechte nach jeder Änderung entsprechend angepasst wird, da sonst eine 403 error kommt!
 

Statistik des Forums

Themen
44.414
Beiträge
232.716
Mitglieder
78.330
Neuestes Mitglied
uvitas