Tras nuestro incidente de seguridad, hemos decidido realizar una actualización centrada por completo en la seguridad. Esperamos enviar esta actualización al departamento de control de calidad en los próximos días. Después, publicaremos una versión Alfa y Beta la semana que viene, y la versión final la semana siguiente. Esto es lo que incluiremos:

Un Panel BLF en el Marcador de la “App” PWA

Teclas BLF directamente en la PWA

Esta característica imita un teléfono de escritorio y muestra BLFs similar a un teléfono de escritorio. Los BLF mostrarán el estado de un usuario y permitirán una transferencia fácil en un solo clic. Los administradores pueden configurar BLFs para todos los usuarios desde “Admin > Usuarios > Agregar / Editar Usuario” y luego a la pestaña BLF. Los usuarios pueden configurar sus propios BLF desde “Ajustes > BLF”.

Cifrado de contraseñas

En esta actualización, todas las contraseñas web se han convertido en hash en el sistema. Esto no significa que antes fueran completamente inseguras. Aún se necesitaban derechos de administrador para acceder a ellas. Pero no es una buena práctica y ha sido objeto de CVE-2021-45491. Esto se ha solucionado en el Update 7A.

Tras aplicar la actualización, el Servicio del Sistema realizará una conversión que obtendrá todas las contraseñas actuales y las convertirá en hash. Los usuarios pueden iniciar sesión con su contraseña actual, pero recomendamos cambiarla.

El hash de las contraseñas sólo se aplica al inicio de sesión del Cliente web. Por razones de compatibilidad con versiones anteriores, no haremos hash de SIP auth ID y contraseña, contraseñas de troncales SIP y gateway o las contraseñas del túnel. Si se piratean, estas credenciales sólo se pueden utilizar para obtener acceso de llamada a la PBX. Estas credenciales de usuario no pueden ser elevadas para acceder a la PBX. En futuras versiones también se cifrarán estas contraseñas.

Eliminación de la contraseña y archivo de configuración en el correo de bienvenida

El correo electrónico de bienvenida solía contener la contraseña del cliente web, así como el archivo de configuración para la configuración antigua de la aplicación. Ahora estamos eliminando esto del correo electrónico de bienvenida. Esto significa que:

  1. Antes de iniciar sesión, los usuarios deben establecer una contraseña.
  2. Las apps para Android e iOS deben aprovisionarse utilizando el código QR.
  3. Si desea utilizar la Desktop App legacy, debe aprovisionarla mediante PNP.
    • Conectar el cliente legacy a la red
    • Aprobar desde la consola de gestión
  4. El nuevo correo electrónico de bienvenida reflejará lo anterior. Aquellos que hayan implementado un texto de correo electrónico de bienvenida personalizado deben actualizarlo.

Restringir el acceso de admin web al Cliente Web por IP

Ya podía limitar el acceso por IP para la Consola de Administración. Ahora también puede hacerlo para los administradores del sistema que tienen acceso a la sección Admin del Cliente Web.

App web PWA donde sea posible

Aunque pronto lanzaremos una nueva versión de la Desktop App, seguimos creyendo que por razones de gestión de red es bueno utilizar la app PWA siempre que sea posible. Todos los usuarios que utilicen un teléfono de sobremesa o una aplicación Android/iOS para llamar deberían utilizar el cliente PWA. La combinación de la app para smartphones con la app web PWA es excelente: ¡Responder a llamadas desde cualquier lugar, dentro o fuera de la oficina, sin necesidad de un caro dispositivo DECT! En el Update 7A ahora promocionamos la app web PWA exclusivamente en la notificación de la izquierda.

PWA requiere un FQDN adecuado que funcione en todas partes. Cualquier sistema en la nube (StartUP / Hospedaje 3CX / Nube Privada) tendrá esto. Los sistemas on-premise deben implementar un DNS dividido, pero esto será un requerimiento para todos los sistemas en algún punto de todas formas.

Las Desktop Apps Windows o Mac están ahora localizadas solo en la página de aplicaciones mostrada en la parte inferior izquierda.

Manténgase informado

Pulse el botón de seguimiento en Twitter y LinkedIn para recibir anuncios y actualizaciones del blog sobre este Update 7A. Manténgase al día de la investigación en curso a través de nuestro RSS feed. Únase a la conversación en nuestro foro.