Quantificação do investimento na avaliação de segurança do produto dos serviços principais do sistema telefônico 3CX V20 pela Mandiant.
Como parte de nosso compromisso contínuo com a segurança do produto, a 3CX contratou a Mandiant, parte do Google Cloud e líder em consultoria de segurança cibernética, para realizar uma avaliação de segurança completa e multifásica do 3CX Phone System V20. O trabalho foi extenso:
- 97 dias úteis
- 10 consultores, incluindo engenheiros reversos da equipe Mandiant FLARE
- Um total de 78 anos de experiência profissional em segurança cibernética
O projeto envolveu acesso total ao código-fonte, testes práticos e vários ciclos de reavaliação. Ele representou um investimento significativo de tempo, experiência e recursos. Continue lendo para saber mais sobre o relatório e seus resultados.
Sobre o Engajamento da Mandiant
Entre novembro de 2023 e setembro de 2024, a Mandiant realizou quatro avaliações separadas que abrangeram os principais componentes do ecossistema 3CX. Os testes envolveram análises estáticas e dinâmicas, com validação direta do trabalho de correção.
Componentes Avaliados
Aplicativo da Web Progressivo (PWA)
- Período de teste: Novembro de 2023
- Plataforma: 3CX V20 no Debian 12
- Metodologia: Teste de penetração estática e dinâmica
Serviços Essenciais do Lado do Servidor
- Período de teste: Dezembro de 2023
- Componentes: Servidor SIP, servidor de mídia, WebRTC, túnel
- Reavaliações: Abril e junho de 2024 nas versões 20.0.1.699 e 20.0.2.581
- Plataforma: Debian 12
Controlador de Borda de Sessão (SBC)
- Período de teste: Abril de 2024
- Dispositivos:
- Yealink SIP-T53W (FW 96.86.0.77)
- Yealink SIP-T46U (FW 108.86.0.77)
- Fanvil V64 (FW 2.12.17)
- Windows 10 e Raspberry Pi (Debian 10)
- Versões do SBC:
- 18.1.36 (inicial)
- 18.1.80
- 20.0.100 (reavaliação)
Cliente de Desktop do Windows Softphone
- Período de teste: Setembro de 2024
- Versões: 20.0.580
- Pacotes do instalador:
- 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
- 3CXSoftphone_MS_20.0.580.0_x64.msix
Principais Descobertas e Status da Remediação
Em todas as avaliações, a Mandiant identificou:
- Uma vulnerabilidade crítica
- Um problema de alto risco
Ambas as descobertas foram totalmente corrigidas pela 3CX e validadas de forma independente pela Mandiant durante a reavaliação. Esses problemas se aplicavam a componentes compartilhados entre as versões 18 e 20 do produto.
A Segurança da V20 é Uma Prioridade
O envolvimento com a Mandiant foi um esforço planejado e intensivo em recursos para avaliar a segurança da Versão 20. Isso demonstra nosso compromisso com a melhoria contínua e a transparência na forma como protegemos a arquitetura do nosso produto no novo cenário da V20.
Acesse o Relatório Completo da Mandiant
O relatório completo da Mandiant está disponível para download na Página de Segurança da 3CX.
Siga-nos Para Receber Atualizações
Siga-nos no X e no LinkedIn para se manter atualizado sobre novos desenvolvimentos.
Sobre a Mandiant
A Mandiant é uma líder reconhecida em serviços dinâmicos de defesa cibernética, inteligência contra ameaças e resposta a incidentes. Com décadas de experiência na linha de frente, a Mandiant ajuda as organizações a ter confiança em sua prontidão para se defender e responder a ameaças cibernéticas. A Mandiant faz parte do Google Cloud. https://www.mandiant.com/



