Quantificação do investimento na avaliação de segurança do produto dos serviços principais do sistema telefônico 3CX V20 pela Mandiant.

Como parte de nosso compromisso contínuo com a segurança do produto, a 3CX contratou a Mandiant, parte do Google Cloud e líder em consultoria de segurança cibernética, para realizar uma avaliação de segurança completa e multifásica do 3CX Phone System V20. O trabalho foi extenso:

  • 97 dias úteis
  • 10 consultores, incluindo engenheiros reversos da equipe Mandiant FLARE
  • Um total de 78 anos de experiência profissional em segurança cibernética

O projeto envolveu acesso total ao código-fonte, testes práticos e vários ciclos de reavaliação. Ele representou um investimento significativo de tempo, experiência e recursos. Continue lendo para saber mais sobre o relatório e seus resultados.

Sobre o Engajamento da Mandiant

Entre novembro de 2023 e setembro de 2024, a Mandiant realizou quatro avaliações separadas que abrangeram os principais componentes do ecossistema 3CX. Os testes envolveram análises estáticas e dinâmicas, com validação direta do trabalho de correção.

Componentes Avaliados

Aplicativo da Web Progressivo (PWA)

  • Período de teste: Novembro de 2023
  • Plataforma: 3CX V20 no Debian 12
  • Metodologia: Teste de penetração estática e dinâmica

Serviços Essenciais do Lado do Servidor

  • Período de teste: Dezembro de 2023
  • Componentes: Servidor SIP, servidor de mídia, WebRTC, túnel
  • Reavaliações: Abril e junho de 2024 nas versões 20.0.1.699 e 20.0.2.581
  • Plataforma: Debian 12

Controlador de Borda de Sessão (SBC)

  • Período de teste: Abril de 2024
  • Dispositivos:
    • Yealink SIP-T53W (FW 96.86.0.77)
    • Yealink SIP-T46U (FW 108.86.0.77)
    • Fanvil V64 (FW 2.12.17)
    • Windows 10 e Raspberry Pi (Debian 10)
  • Versões do SBC:
    • 18.1.36 (inicial)
    • 18.1.80
    • 20.0.100 (reavaliação)

Cliente de Desktop do Windows Softphone

  • Período de teste: Setembro de 2024
  • Versões: 20.0.580
  • Pacotes do instalador:
    • 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix
    • 3CXSoftphone_MS_20.0.580.0_x64.msix

Principais Descobertas e Status da Remediação

Em todas as avaliações, a Mandiant identificou:

  • Uma vulnerabilidade crítica
  • Um problema de alto risco

Ambas as descobertas foram totalmente corrigidas pela 3CX e validadas de forma independente pela Mandiant durante a reavaliação. Esses problemas se aplicavam a componentes compartilhados entre as versões 18 e 20 do produto.

A Segurança da V20 é Uma Prioridade

O envolvimento com a Mandiant foi um esforço planejado e intensivo em recursos para avaliar a segurança da Versão 20. Isso demonstra nosso compromisso com a melhoria contínua e a transparência na forma como protegemos a arquitetura do nosso produto no novo cenário da V20.

Acesse o Relatório Completo da Mandiant

O relatório completo da Mandiant está disponível para download na Página de Segurança da 3CX.

Siga-nos Para Receber Atualizações

Siga-nos no X e no LinkedIn para se manter atualizado sobre novos desenvolvimentos.

Sobre a Mandiant

A Mandiant é uma líder reconhecida em serviços dinâmicos de defesa cibernética, inteligência contra ameaças e resposta a incidentes. Com décadas de experiência na linha de frente, a Mandiant ajuda as organizações a ter confiança em sua prontidão para se defender e responder a ameaças cibernéticas. A Mandiant faz parte do Google Cloud. https://www.mandiant.com/