Новости

ФСТЭК предупредили об уязвимости в Битрикс24

Уязвимость компонента bitrix/modules/crm/lib/order/import/instagram.php сервиса для управления бизнесом Битрикс24 существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код, путем загрузки специально созданного файла htaccess

BDU:2023-07464
CVE-2023-1713

Компенсирующие меры:
- отключение/удаление неиспользуемых учётных записей пользователей;
- минимизация пользовательских привилегий;
- использование средств межсетевого экранирования уровня веб-приложений;
- контроль журналов доступа к серверу на наличие запросов по адресу "/upload/tmp/xxx/.htaccess" (где xxx - 3-символьная буквенно-цифровая строка) или любого запроса к "/upload/tmp/" по протоколу HTTP.
Уязвимости