Уязвимость 1С‑Битрикс BDU:2024‑08600: компрометация домена через AD/LDAP

Уязвимость 1С‑Битрикс BDU:2024‑08600: компрометация домена через AD/LDAP

Уязвимость BDU:2024‑08600 в системе управления сайтом 1С‑Битрикс/Bitrix24 относится к классу «недостаточно защищённые регистрационные данные». Некорректная обработка настроек подключения к контроллеру домена Active Directory через модуль AD/LDAP позволяет администратору портала отправить логин и пароль доменной учётной записи на произвольный внешний хост по протоколу HTTP методом POST.

Механизм уязвимости в модуле AD/LDAP

В админ‑панели 1С‑Битрикс есть раздел интеграции с AD/LDAP. Для каждого сервера LDAP задаются адрес контроллера, порт и учётные данные сервисной учётной записи, нередко с привилегированными правами домена. Интерфейс содержит кнопку проверки соединения Check connection, которая отправляет запрос с сохранёнными логином и паролем на указанный адрес.

Суть уязвимости CVE‑2024‑34887 в том что веб‑администратор может изменить поле «Сервер:порт» на внешний IP и нажать кнопку проверки. Приложение сформирует HTTP POST запрос к этому хосту и передаст в теле запроса логин и пароль доменной учётной записи AD в открытом виде, без шифрования и маскирования.

Практическая эксплуатация и родственные виды

Цепочка эксплуатации уязвимости BDU:2024‑08600 выглядит следующим образом:

  1. Войти под учётной записью администратора портала Bitrix24.
  2. Открыть настройки модуля интеграции с AD/LDAP и выбрать сервер.
  3. Заменить «Сервер:порт» на внешний IP злоумышленника.
  4. Нажать «Check connection» и перехватить входящий HTTP POST запрос.

В результате атакующий получает логин и пароль сервисной учётной записи AD в чистом виде и далее использует их в инструментах типа PowerShell, RDP или фреймворках постэксплуатации.

Этот сценарий является классическим случаем эксплуатации уязвимостей в 1С‑Битрикс, связанных с хранением чувствительных настроек. Похожие ошибки найдены в модулях SMTP и DAV, где пароли почтового сервера или прокси можно прочитать из исходного HTML или через запросы HTTP GET. Все варианты объединяет отсутствие надлежащей защиты регистрационных данных в админ‑интерфейсе.

Check Risk WAF SaaS — облачная защита веб-приложений и инфраструктуры
Check Risk WAF — защита веб-приложений и API

Блокирует SQLi, XSS, L7‑DDoS и вредоносных ботов. Подключение без изменений кода вашего веб-приложения, события и отчёты — из одного кабинета.

  • Система обнаружения атак
  • Кастомные правила
  • Защита от бот‑трафика и сканеров
  • Пилотное тестирование — бесплатно

Инструментарий для проверки

Проверку на наличие данной уязвимости нужно выполнять только на тестовом стенде или с разрешения владельца ресурса. Практический PoC удобно собрать с помощью утилиты nc на стороне «атакующего» сервера.

# прослушивание 80 порта для фиксации HTTP‑запроса
sudo nc -lvp 80

Далее в настройках модуля AD/LDAP в 1С‑Битрикс в поле «Сервер:порт» указывается IP машины с запущенным nc, после чего нажимается «Check connection». В терминале будут видны заголовки HTTP и тело запроса, где в явном виде присутствуют параметры логина и пароля доменной учётной записи.

Методы снижения риска и компенсационные меры

Для версии 23.300.100 длительное время отсутствовало официальное исправление, поэтому защита строится вокруг минимизации последствий компрометации регистрационных данных и ограничения самой функции проверки соединения.

Рекомендуется использовать отдельную сервисную учётную запись в Active Directory с принципом least privilege и регулярно ротировать её пароль, а доступ к админ‑панели CMS ограничить по IP, вынести за VPN и отключить неиспользуемые административные учётные записи. Эти меры соответствуют компенсационным рекомендациям по уязвимости BDU:2024‑08600.

Дополнительно стоит контролировать исходящий трафик с веб‑сервера: запросы из админ‑панели к нетипичным внешним IP или доменам должны рассматриваться как инцидент. На уровне SIEM и журналов AD полезно отслеживать новые входы под сервисной учётной записью Bitrix и попытки эскалации привилегий.

Отдельный слой защиты даёт использование веб‑экрана приложений Web Application Firewall. Специализированное решение Check Risk WAF позволяет реализовать белые списки для доступа к административным разделам, профилировать типичный HTTP трафик и блокировать подозрительные запросы к функционалу настройки интеграций. Использование Check Risk WAF существенно снижает риски связанные с уязвимостью BDU:2024‑08600 и утечкой учётных данных доменного контроллера AD, даже если уязвимая версия 1С‑Битрикс ещё не обновлена.

1С Битрикс
268
24.11.2025 15:00
ИП Елисеев Иван Владимирович
ИНН: 236401038208
Свидетельство о государственной регистрации программы для ЭВМ № 2026683774 от 04 августа 2026 г.
Продукт включен в реестр Российского ПО. Реестровая запись №32239 от 17.02.2026 г.
Регистрационный номер оператора, осуществляющего обработку персональных данных: 23-26-176186