BDU:2025-00765 — уязвимость модуля UI сервиса для управления бизнесом Битрикс24 и системы управления содержимым сайтов (CMS)
По данным БДУ ФСТЭК России, по состоянию на 29.01.2025.
Высокий — 7.3/10 Существует эксплойт Устранена
Уязвимость модуля UI сервиса для управления бизнесом Битрикс24 и системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированного HTTP-запроса
Кого касается и что делать
- Уязвимое ПО: 1С-Битрикс: Управление сайтом (ООО «1С-Битрикс»); Битрикс24 (ООО «1С-Битрикс»); UI (ООО «1С-Битрикс») — версии до 24.1100.0
- Что делать: уязвимость устранена производителем — применить исправления (см. меры ниже)
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2025-00765 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 7.5) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость модуля UI сервиса для управления бизнесом Битрикс24 и системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 27.01.2025 · Обновлена ФСТЭК: 29.01.2025 · Выявлена: 03.12.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-79 — непринятие мер по защите структуры веб-страницы (или «Межсайтовая сценарная атака»); CWE-94 — неверное управление генерацией кода (Внедрение кода); CWE-352 — межсайтовая фальсификация запросов |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция, подмена при взаимодействии |
| Обнаружена | исследователями: Андрей Онищенко, Александр Онищенко |
Уязвимое ПО
- 1С-Битрикс: Управление сайтом (ООО «1С-Битрикс») — прикладное ПО информационных систем
- Битрикс24 (ООО «1С-Битрикс») — прикладное ПО информационных систем
- UI (ООО «1С-Битрикс») — до 24.1100.0 · микропрограммный код
Возможные меры по устранению уязвимости
Если обновиться нельзя
- использование межсетевого экрана уровня приложений (WAF)
- использование «белого» списка IP-адресов для ограничения доступа к веб-интерфейсу управления программным средством
- использование средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания попыток эксплуатации уязвимости
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
Обновление модуля UI программного обеспечения 1С-Битрикс: Управление сайтом и 1C-Битрикс24 до версии 24.1100.0



