TGViewer
Что-то на пентестерском Что-то на пентестерском @pntests · 2.78K subscribers
Post #88 2.28K
⛈ Исследование | Bypass CAPTCHA 1C-Bitrix

Всем привет! Решил переписать своё старое исследование в более читабельный формат.
Еще давно, у меня был проект на пентест - сайт на 1с-битрикс
В ходе поиска уязвимостей мне попалась капча в стандартной форме аутентификации 1с-битрикс, которая генерировалось вроде бы стандартно
Но я решил её поисследовать и пойти нестандартным путем
Вот что из этого вышло...

🟢Устройство капчи
⬜️ Captcha.php - данный файл отвечает за генерацию SID капчи, обращением к функции GetSID();
⬜️ SID - это что-то наподобие secure id, который нужен для того, чтобы значение капчи в виде слова(fW0j) лежало в html форме не в открытом виде, а в виде SID(0f7e32b13881c476d4d1f7be9796ed42), это нужно чтобы не так легко ее можно было обойти
⬜️ Генерация - после того, как открываешь форму она генерируется, идет GET запрос на captcha.php и получаешь значение в виде картинки и sid значения

🟠Начало исследования
Мне пришло в голову проверить генерацию sid, после того, как обнаружил что sid долгое время оставался живой и не удалялся
Лежал он живой около 4 часов, и подумал я, что если в этот временной промежуток сделать проверку на генерацию одинаковых сидов
Если сгенерируется тот же сид, что и живой, то его можно вставить в запрос и обойти капчу, тк и значение и sid значения мы знаем

🟠Мой коллега помог написать скрипт для GET запроса напрямую к captcha.php, за что спасибо, но такой метод не сработал
Тогда и попробовал сделать скрипт с POST запросом через форму аутентификации
И это сработало...

🔴Обход капчи
⬜️ Отправляем POST запрос на регистрацию нового юзера через python
⬜️ Отправляем его до тех пор, пока не попадется старый sid
⬜️ Если попался старый сид, то зарегистрируется новый юзер и скрипт выведет "ok"
➡️Exploit - Click

📌 Импакт от этого - переполнение базы данных путем создания различных юзеров
Также можно сгенерировать к примеру 10 сидов, что ускорит обход капчи

ЧТНП | #исследования #web
  • 🔥 10
  • 👎 3
  • 👍 2
  • 🤯 1
More from @pntests
  1. Dec 31, 2025С новым годом 🎉🎊🎆🍾🎄🎁
  2. Aug 10, 2025James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к м…
  3. Jul 14, 2025🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник…
  4. Jun 18, 2025Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специал…
  5. Jun 8, 2025Post #191
  6. Jun 8, 2025⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →