Цепочка компрометации учётных записей SMTP Exchange и DAV в системах на базе 1С‑Битрикс представляет собой классическую проблему недостаточно защищённых учётных данных. В типичной инсталляции один и тот же логин и пароль от корпоративной почты используется в модулях отправки писем интернет магазина рассылок и интеграции с CRM. При ошибках хранения или передачи эти данные можно извлечь и использовать для развития атаки.
С точки зрения классификации это частный случай слабости CWE‑522 Insufficiently Protected Credentials когда продукт хранит или передаёт учётные данные методом который, допускает несанкционированное извлечение или перехват. Для специалистов по ИБ важно понимать как именно выглядит такая цепочка в окружении 1С‑Битрикс и как её обнаруживать на практике.
Модель цепочки компрометации в 1С‑Битрикс
В типовой конфигурации 1С‑Битрикс в административном разделе задаются параметры подключения к внешнему почтовому серверу организации. Это адрес SMTP или Exchange сервера логин зачастую почтовый адрес сервисной учетной записи и пароль. Те же реквизиты нередко повторно используются в модулях интеграции с Exchange по IMAP POP3 EWS или протоколам DAV.
Если пароль хранится в базе в открытом виде, выводится в HTML форме или попадает в ответы JSON, то при компрометации веб приложения атакующий получает действующую почтовую учетную запись. Дальше злоумышленник подключается напрямую к SMTP или Exchange серверу и получает доступ к письмам и функциям сброса паролей других систем, что превращает локальный инцидент с веб сервисом в серьёзный инцидент уровня домена.
Основные варианты уязвимости
На практике в инфраструктурах с 1С‑Битрикс чаще всего встречаются такие сценарии:
- Хранение учетных данных в открытом виде. Пароль к SMTP или Exchange отображается в форме настроек в административном интерфейсе 1С‑Битрикс либо возвращается в ответе HTML или JSON как значение скрытого поля.
- Утечка через тест подключения. Форма проверки соединения позволяет указать произвольный хост, а приложение отправляет на него запрос с реальными логином и паролем по SMTP или HTTP DAV что даёт возможность простого перехвата.
- Повторное использование. Одна и та же учетная запись применяется для SMTP рассылок OWA доступа мобильных клиентов и интеграции в 1С‑Битрикс. После извлечения пароля через веб контур атакующий заходит в почту по IMAP EWS или ActiveSync и продолжает атаку уже изнутри.
Все эти варианты опираются на один и тот же факт: учётные данные доступны на уровне веб приложения и защищены недостаточно.
Инструменты и практическая проверка
Проверку уязвимости удобно начинать с административного интерфейса 1С‑Битрикс. В браузере включаются инструменты разработчика, и фиксируются запросы при работе с настройками почты.
Базовый пошаговый подход поиска уязвимости выглядит следующим образом. Необходимо открыть страницу настроек почтового сервера в админке 1С‑Битрикс, перейти во вкладку Network изменить и сохранить параметры. В перехваченных POST запросах и ответах искать поля вида password pass, smtp_password, exchange_password. Если пароль виден в открытом виде либо в легко обратимом кодировании значит уязвимость присутствует.
Дальше имеет смысл прости проверку с использованием прокси сканера например Burp Suite или OWASP ZAP чтобы не пропустить скрытые запросы и дополнительные сервисные вызовы.
# Пример запуска OWASP ZAP в Docker
docker run -u zap -p 8080:8080 owasp/zap2-docker-stable \
zap.sh -daemon -port 8080
Браузер настраивается на работу через прокси. Затем в интерфейсе 1С‑Битрикс последовательно открываются все разделы, где задаются параметры почты и интеграций. В истории запросов ищутся конфигурационные вызовы к почтовым модулям и проверяется нет ли в теле и ответах значений пароля.
Если потенциальная пара логин и пароль найдена нужно убедиться что это рабочая учётная запись и оценить объём доступа. Для SMTP удобно использовать утилиту swaks.
# Установка swaks в Debian или Ubuntu
sudo apt update
sudo apt install swaks
# Проверка утекшей SMTP-учётки с TLS
swaks --server mail.example.com \
--port 587 --tls \
--auth LOGIN \
--auth-user user@example.com \
--auth-password 'P@ssw0rd'
Для проверки доступа к Exchange и DAV интерфейсам подходят curl и стандартные клиенты.
# Проверка доступа к EWS или DAV
curl -vk -u 'user@example.com:P@ssw0rd' \
https://mail.example.com/EWS/Exchange.asmx
# Проверка ActiveSync
curl -vk -u 'user@example.com:P@ssw0rd' \
https://mail.example.com/Microsoft-Server-ActiveSync
Успешный ответ подтверждает реальность цепочки компрометации от панели 1С‑Битрикс до почтового сервера.
Методы закрытия уязвимости
Защита строится на совокупности организационных и технических мер. В контуре 1С‑Битрикс имеет смысл придерживаться нескольких практических правил.
Во первых использовать для интеграций отдельные сервисные учётные записи с минимальными правами. Для отправки писем по SMTP достаточно ящика без доступа к критичным перепискам и административным функциям. Нельзя применять доменные учетные записи администраторов, ключевых сотрудников или учетных записей с правами авторизации в VPN соединениях.
Во вторых обеспечить корректное хранение и обработку секрета. Пароль не должен отображаться в форме настроек даже частично. В базе данные следует хранить только в зашифрованном виде в идеале вынеся секреты в отдельное защищённое хранилище. Функции теста подключения должны работать с заранее заданным списком доверенных хостов и не позволять указывать произвольный адрес.
В третьих нужно минимизировать ценность украденного пароля технически. Для Exchange Online и современных почтовых сервисов рекомендуется отключать устаревшую схему Basic Authentication и переводить клиентов на OAuth2 и Modern Authentication. Вендор прямо указывает что базовая аутентификация по логину и паролю постепенно блокируется из соображений безопасности и вместо неё необходимо включать современные механизмы и использовать политики аутентификации. Даже при утечке пароля из 1С‑Битрикс это затруднит прямой доступ к почте.
Дополнительно важно включить многофакторную аутентификацию для административных учёток и регулярно проводить аудит конфигураций SMTP и Exchange на предмет избыточных прав и повторного использования паролей.
Отдельный слой защиты даёт специализированный веб экран приложений Web Application Firewall WAF. Он контролирует входящий трафик к административным разделам 1С‑Битрикс, выявляет подозрительные шаблоны запросов к настройкам почты массовое сканирование API и попытки автоматизированного чтения конфигурации блокируя эксплуатацию цепочки ещё на периметре.
Решение Check Risk WAF относится к облачным WAF сервисам и ориентировано на защиту от классов атак входящих в OWASP Top 10 а также от автоматизированных ботов и целевых запросов к веб приложениям. Корректная установка и настройка такого WAF в связке с регулярной проверкой правил и механизмами анализа событий фактически позволяет использовать подход waf check risk при котором каждый запрос к чувствительным разделам проходит оценку риска. Это существенно снижает вероятность успешного извлечения конфигурации и учётных данных через веб уровень, а значит и предотвращает значительную часть рисков связанных с цепочкой компрометации учётных записей SMTP Exchange и DAV в системах на базе 1С‑Битрикс.