Cuantificación de la inversión en la evaluación de la seguridad del producto de los servicios básicos del sistema telefónico 3CX V20 por parte de Mandiant.
Como parte de nuestro compromiso continuo con la seguridad de los productos, 3CX contrató a Mandiant, parte de Google Cloud y líder en consultoría de ciberseguridad, para llevar a cabo una evaluación de seguridad exhaustiva y en varias fases del sistema telefónico 3CX V20. El trabajo fue muy amplio:
- 97 días de trabajo.
- 10 consultores, incluidos ingenieros inversos del equipo FLARE de Mandiant.
- Un total de 78 años de experiencia profesional en ciberseguridad.
El proyecto implicó acceso completo al código fuente, pruebas prácticas y múltiples ciclos de reevaluación. Representó una inversión significativa de tiempo, experiencia y recursos. Siga leyendo para obtener más información sobre el informe y sus resultados.
Acerca del Proyecto de Mandiant
Entre Noviembre de 2023 y Septiembre de 2024, Mandiant llevó a cabo cuatro evaluaciones independientes que abarcaban los principales componentes del ecosistema 3CX. Las pruebas incluyeron análisis estáticos y dinámicos, con validación directa del trabajo de corrección.
Componentes Evaluados
Aplicación Web Progresiva (PWA)
- Periodo de prueba: Noviembre de 2023.
- Plataforma: 3CX V20 en Debian 12.
- Metodología: Pruebas de penetración estáticas y dinámicas.
Servicios Principales del Lado del Servidor
- Periodo de prueba: Diciembre de 2023.
- Componentes: Servidor SIP, Servidor Multimedia, WebRTC, Túnel.
- Reevaluaciones: Abril y Junio de 2024 en versiones 20.0.1.699 y 20.0.2.581.
- Plataforma: Debian 12
Controlador de Borde de Sesión (SBC)
- Periodo de prueba: Abril de 2024.
- Dispositivos:
- Yealink SIP-T53W (FW 96.86.0.77).
- Yealink SIP-T46U (FW 108.86.0.77).
- Fanvil V64 (FW 2.12.17).
- Windows 10 y Raspberry Pi (Debian 10).
- Versiones SBC:
- 18.1.36 (inicial).
- 18.1.80
- 20.0.100 (reevaluación).
Cliente de Escritorio del Softphone para Windows
- Periodo de prueba: Septiembre de 2024.
- Versiones: 20.0.580.
- Paquetes de instalación:
- 3CXSoftphone_GLOBAL_20.0.580.0_x64.msix.
- 3CXSoftphone_MS_20.0.580.0_x64.msix.
Principales Conclusiones y Estado de la Reparación
En todas las evaluaciones, Mandiant identificó:
- Una vulnerabilidad crítica.
- Un problema de alto riesgo.
Ambos hallazgos fueron completamente solucionados por 3CX y validados por Mandiant de forma independiente durante la reevaluación. Estos problemas afectaban a componentes compartidos entre las versiones 18 y 20 del producto.
La Seguridad en la V20 es una Prioridad
La colaboración con Mandiant fue una iniciativa planificada y que requirió muchos recursos para evaluar la seguridad de la Versión 20. Esto demuestra nuestro compromiso con la mejora continua y la transparencia en la forma en que protegemos la arquitectura de nuestro producto en el nuevo entorno V20.
Acceso al Reporte Completo de Mandiant
El reporte completo de Mandiant está disponible para su descarga en la Página de Seguridad de 3CX.
Síganos para Mantenerse al Día
Pulse el botón “Seguir” en nuestras páginas de X y LinkedIn para mantenerse al día de las últimas novedades.
Acerca de Mandiant
Mandiant es un líder reconocido en servicios de defensa cibernética dinámica, inteligencia sobre amenazas y respuesta a incidentes. Gracias a sus décadas de experiencia en primera línea, Mandiant ayuda a las organizaciones a sentirse seguras de su preparación para defenderse y responder a las amenazas cibernéticas. Mandiant forma parte de Google Cloud.



