1С Битрикс широко используется для государственных и коммерческих сайтов поэтому платформа неизбежно становится привлекательной целью для атак. Под уязвимостью 1С Битрикс в прикладном смысле понимают совокупность проблем с конфигурацией ядра установленными модулями и пользовательским кодом которые в итоге позволяют нарушить целостность данных выполнить произвольный код или захватить управление сайтом польность, сделав его точкой входа в вашу инфраструктуру.
Природа и виды уязвимостей 1С Битрикс
Архитектура 1С Битрикс сочетает в сете ядро, маркетплейс модулей и бизнес логику разработчиков. Публичные бюллетени и база CVE регулярно фиксируют ошибки в модулях и компонентах Bitrix включая обход прав доступа раскрытие учетных данных и XSS в административном интерфейсе или пользовательских формах что хорошо иллюстрируют недавние уязвимости раскрытия паролей почтовых и LDAP учетных записей в Bitrix24 и ошибки в сканере bitrix.xscan.
Крупными подтипами уязвимостей для сайтов на 1С Битрикс можно считать ошибки конфигурации сервера и прав на файлы хранение чувствительных паролей в открытом виде уязвимые или не обновленные модули из маркетплейса а также дефекты в самописных компонентах реализующие классические сценарии XSS, SQL инъекций обхода авторизации или загрузки произвольных файлов.
Актуальные критические уязвимости в 1С Битрикс и Bitrix24
Современный ландшафт уязвимостей для семейства продуктов 1С Битрикс характеризуется смещением акцента от классических ошибок конфигурации к сложным комплексным проблемам в модулях интеграций и административном функционале. Наибольший интерес с точки зрения риска представляют проблемы реализуемые удалённо и приводящие либо к выполнению произвольного кода на сервере либо к компрометации инфраструктурных учётных данных.
Ключевой группой уязвимостей последних лет стали ошибки в релизе Bitrix24 23.300.100 отражённые в цепочке идентификаторов CVE‑2024‑34882/34883/34885/34887/34891. Их объединяет общий механизм: настройки интеграций хранятся и обрабатываются таким образом, что администратор Bitrix24, обладая доступом к веб интерфейсу, может получить в открытом виде пароли SMTP серверов, учётные записи LDAP/Active Directory, параметры подключения к Exchange и прокси. В отдельных сценариях параметры передаются через HTTP GET или могут быть направлены на произвольный внешний URL через HTTP POST. Это переводит компрометацию одной административной учётной записи в плоскость полного захвата почтовой и доменной инфраструктуры организации делая такую связку уязвимостей критичной даже при отсутствии непосредственного удалённого кода на стороне сервера.
Не менее опасен кластер ошибок в Bitrix24 22.0.300 описанный набором CVE‑2023‑1720/1717/1716/1715/1719/1714/1713/1718. Здесь в одном релизе сочетаются отражённые и хранимые XSS в интерфейсе выставления счетов, prototype pollution в клиентских скриптах и проблемы в обработки временных файлов на стороне PHP. Именно последняя группа проблем открывает путь к так называемому remote code execution: атакующий формирует цепочку действий при которой данные из управляемых им параметров попадают в автоматически обрабатываемый PHP код и выполняются с правами веб сервера. С точки зрения защиты особенно опасно то что отдельные уязвимости этого набора могут эксплуатироваться последовательно образуя эксплуатационную цепочку от внедрения JavaScript в браузер администратора до загрузки и запуска произвольного PHP скрипта на сервере.
Для продукта «1С Битрикс: Управление сайтом» важным источником риска остаются уязвимости в прикладных модулях. Примером служит ошибка в модуле опросов и голосований (CVE‑2022‑27228) присутствовавшая в версиях до 21.0.100. В результате некорректной валидации входных данных и особенностей построения запросов к базе данных злоумышленник без аутентификации мог добиться выполнения произвольного PHP кода. Подобные сценарии особенно опасны для устаревших установок которые долгое время не обновлялись и часто продолжают обслуживать публично доступные сайты с высоким трафиком.
Отдельного внимания заслуживают уязвимости в модуле Landing для «Управления сайтом» описанные в отечественных бюллетенях под идентификаторами класса BDU ФСТЕК. В этом случае ошибка в механизме синхронизации ресурсов и обработке служебных параметров позволяла добиться выполнения команд операционной системы при работе с функционалом посадочных страниц. Фактически модуль превращался в удобную точку входа для установки web shell, последующей горизонтальной миграции по хостингу и развертывания устойчивой инфраструктуры злоумышленника внутри периметра.
Наконец даже более ранние уязвимости в Bitrix24 продолжают сохранять практическую значимость из‑за большого числа не обновленных инсталляций. К ним относятся сценарии SSRF через функцию предпросмотра ссылок, когда инстанс Bitrix24, обрабатывая переданный URL, обращается к внутренним адресам корпоративной сети, а также XSS в собственном веб‑файрволе Bitrix. В первом случае система используется как легитимный прокси для сканирования внутренних служб, во втором вредоносный скрипт исполняется в доверенном контексте административного интерфейса обходя встроенные механизмы защиты.
Совокупность описанных примеров показывает что актуальность уязвимости для 1С Битрикс определяется не только датой публикации бюллетеня, но и жизненным циклом продукта: критические проблемы в интеграциях и административных модулях сохраняют эксплуатационную ценность годами до тех пор, пока организации не переходят на актуальные версии продукта и не выстраивают системный процесс обновления и аудита конфигурации.




