BDU:2023-07464
ООО «1С-Битрикс» Битрикс24
2023-11-01
Уязвимость компонента bitrix/modules/crm/lib/order/import/instagram.php модуля crm сервиса для управления бизнесом Битрикс24 существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код и повысить свои привилегии путем загрузки специально созданного файла htaccess
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: Обновление программного обеспечения до версии 22.1800.300.
Компенсирующие меры: - отключение/удаление неиспользуемых учётных записей пользователей; - минимизация пользовательских привилегий; - использование средств межсетевого экранирования уровня веб-приложений; - контроль журналов доступа к серверу на наличие запросов по адресу "/upload/tmp/xxx/.htaccess" (где xxx - 3-символьная буквенно-цифровая строка) или любого запроса к "/upload/tmp/" по протоколу HTTP.