TGViewer
Управление Уязвимостями и прочее Управление Уязвимостями и прочее @avleonovrus · 12.1K subscribers
Post #836 2.01K
Про RCE уязвимость BDU:2023-05857 в модулe landing CMS "1С-Битрикс: Управление сайтом".

1. СТРАШНО. Позволяет удаленному злоумышленнику "выполнить команды ОС на уязвимом узле, получить контроль над ресурсами и проникнуть во внутреннюю сеть". CVSS 10/10. Обновляйте модуль до 23.850.0 или отключайте.
2. В описании пишут "1С-Битрикс: Управление", без "сайтом". Видимо ошиблись. 🤷‍♂️ А коллеги из других каналов копипастят as is. 🙂
3. Где бюллетень вендора? Судя по другим уязвимостям, приводится ссылка только на страницу "История версий". В истории версий для модуля landing значится только "v23.850.0 2023-09-14 Критическое обновление безопасности, вносит улучшения в защиту модуля. Рекомендуется к немедленной установке". Если действительно так, то не круто. Бюллетени должны быть! Как и автоматическое обновление.
4. Часто начали говорить о БДУ-шках без ссылок на CVE, заметили? Идём к состоянию: у вас свои продукты/уязвимости, а у нас свои. Общее только opensource.

@avleonovrus #1CBitrix #Bitrix
More from @avleonovrus
  1. Sep 23, 2026На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструкт…
  2. Sep 22, 2026На конференции IT Elements эксперты компании Инфосистемы Джет представили "Фреймворк антих…
  3. Sep 22, 2026Папка Telegram-каналов IT&AI. В подборке каналы про искусственный интеллект, программирова…
  4. Sep 21, 2026В начале сентября коллеги из Cloud Advisor выпустили исследование "Состояние облачной безо…
  5. Sep 21, 2026Коллеги из R-Vision выпустили новую версию системы управления уязвимостями R-Vision VM 6.6…
  6. Sep 20, 2026Поделюсь впечатлениями от конференции ISCRA Talks 2026, на которой я вчера выступил. Площа…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →