Valutazione di sicurezza del prodotto del sistema telefonico 3CX V20 da parte di Mandiant.
Nell’ambito del nostro impegno costante per la sicurezza dei prodotti, 3CX ha incaricato Mandiant, società parte di Google Cloud e leader nella consulenza in materia di cybersecurity, di condurre una valutazione approfondita e in più fasi della sicurezza del centralino 3CX V20. L’impegno è stato ampio:
- 97 giorni lavorativi
- 10 consulenti, compresi i reverse engineer del team FLARE di Mandiant
- 78 anni di esperienza professionale nel campo della sicurezza informatica.
Il progetto ha comportato l’accesso completo al codice sorgente, test pratici e molteplici cicli di rivalutazione. Ha rappresentato un investimento significativo in termini di tempo, competenze e risorse. Continuate a leggere per saperne di più sul rapporto e sui risultati.
Informazioni sull’impegno di Mandiant
Tra novembre 2023 e settembre 2024, Mandiant ha condotto quattro valutazioni distinte sui principali componenti dell’ecosistema 3CX. I test hanno riguardato sia l’analisi statica che quella dinamica, con la convalida diretta del lavoro di riparazione.
Componenti valutati
App Web progressive (PWA)
- Periodo di test: Novembre 2023
- Piattaforma: 3CX V20 su Debian 12
- Metodologia: Test di penetrazione statico e dinamico
Servizi core lato server
- Periodo dei test: Dicembre 2023
- Componenti: Server SIP, Media Server, WebRTC, Tunnel
- Rivalutazioni: Aprile e giugno 2024 sulle versioni 20.0.1.699 e 20.0.2.581
- Piattaforma: Debian 12
Controllore di confine di sessione (SBC)
- Periodo dei test: Aprile 2024
- Dispositivi:
- Yealink SIP-T53W (FW 96.86.0.77)
- Yealink SIP-T46U (FW 108.86.0.77)
- Fanvil V64 (FW 2.12.17)
- Windows 10 e Raspberry Pi (Debian 10)
- Versioni SBC:
- 18.1.36 (iniziale)
- 18.1.80
- 20.0.100 (rivalutazione)
Client Desktop Softphone di Windows
- Periodo dei test: Settembre 2024
- Versioni: 20.0.580
- Pacchetti di installazione:
- 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
- 3CXSoftphone_MS_20.0.580.0_x64.msix
Risultati principali e stato di correzione
In tutte le valutazioni, Mandiant ha identificato:
- Una vulnerabilità critica
- Un problema ad alto rischio
Entrambi i risultati sono stati completamente risolti da 3CX e convalidati in modo indipendente da Mandiant durante la rivalutazione. Questi problemi riguardavano componenti condivisi tra le versioni 18 e 20 del prodotto.
La sicurezza della V20 è una priorità
L’impegno con Mandiant è stato pianificato e ha richiesto molte risorse per valutare la sicurezza della versione 20. Questo dimostra il nostro impegno per il miglioramento continuo e la trasparenza nel modo in cui proteggiamo l’architettura del nostro prodotto nel nuovo panorama della V20.
Accedi al rapporto completo di Mandiant
Il rapporto completo di Mandiant è disponibile per il download sulla pagina 3CX Security.
Seguiteci per gli aggiornamenti
Continuate a seguirci sulle nostre pagine X e LinkedIn per rimanere sempre aggiornati su ulteriori sviluppi.
Informazioni su Mandiant
Mandiant è un leader riconosciuto nei servizi dinamici di difesa informatica, threat intelligence e incident response. Grazie a decenni di esperienza in prima linea, Mandiant aiuta le organizzazioni a essere sicure di essere pronte a difendersi e a rispondere alle minacce informatiche. Mandiant fa parte di Google Cloud. https://www.mandiant.com/



