В решениях «1С‑Битрикс» найдена и исправлена уязвимость с самой максимальной оценкой по шкале CVSS 3.0

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.

Эксперты Positive Technologies обнаружили уязвимость в системе управления сайтом «1С‑Битрикс: Управление сайтом», похожая уязвимость была выявлена в «Битрикс24» в начале 2023 года. Новая уязвимость BDU:2023–05 857 имеет самую высокую оценку максимальной оценкой по шкале уязвимостей CVSS 3.0 — 10 из 10. В сентябре 2023 года для «1С‑Битрикс: Управление сайтом» было выпущено обновление для устранения уязвимости.

По словам старшего специалиста отдела тестирования на проникновение Positive Technologies Сергея Близнюка, BDU:2023–05 857 позволяла удалённому пользователю выполнить произвольный код. После этого атакующий получал возможность запускать на узле любое программное обеспечение, манипулировать содержимым сайта и базой данных, а в случае наличия связности с локальной сетью — развивать атаку на внутренние ресурсы. Это уязвимости были подвержены все сайты на основе «1С‑Битрикс: Управление сайтом», начиная с версии «Стандарт».

В CRM Bitrix24, имеющей общее ядро с CMS, указанная проблема коснулась self‑hosted (не облачных) инсталляций в некоторых конфигурациях. Для устранения уязвимости необходимо обновить модуль landing до версии 23.850.0 и выше.

Обновление доступно всем пользователям при наличии PHP 8.0 (начиная с версии 23.300.100, пользователи, не обновившиеся до PHP 8.0, не получают обновления) и с активной лицензией. Остальные пользователи могут обратиться к вендору для получения патча или отключить модуль landing.

Источник: https://habr.com/ru/news/778850/


Интересные статьи

Интересные статьи

На прошлой неделе исследователь Тавис Орманди из команды Google Information Security опубликовал подробности о новой уязвимости в процессорах AMD поколения Zen 2. Эта аппаратная проблема связана с оши...
Поступают сообщения о массовых атаках на Confluence Server с использованием уязвимости CVE-2022-26134, которая используется хакерами для установки веб-оболочек (например, Behinder). Согласно бюллетен...
Компания Zyxel на прошлой неделе закрыла критическую уязвимость в трех офисных брандмауэрах серий Zywall ATP и USG FLEX. Проблему обнаружила компания Rapid7, которая выложила технический отчет с видео...
Grammarly — компания-единорог, которая в сентябре прошлого года объявила о старте своей программы вознаграждения за найденные ошибки. С тех пор было подано множество заяв...
Всё новое — это хорошо забытое старое (а лучше очень хорошо забытое старое). Следить за новыми уязвимостями, конечно же, правильно, но и о старых забывать не стоит. Тем более, когда о них позволя...