Первую точку входа подсветил наш приватный плагин для Nuclei: уязвимость Path Traversal в Bitrix — приложение, которое не был связано с основной инфраструктурой Заказчика. Но дальше — интереснее 👇
🐟 Шаги атаки
✅ Через уязвимость Path Traversal прочитали содержимое локального файла
.bash_history с историей команд администратора сайта (см. скриншот). Нашли, что админ сгенерировал приватный ключ для входа по SSH.✅ Через эту же уязвимость прочитали приватную часть SSH-ключа. Выяснили, что ключ был сгенерирован подрядчиком, и этот ключ не менялся с 2022 года.
✅ С этим SSH-ключом удалось авторизоваться на ряде серверов, некоторые из которых имели доступ во внутреннюю сеть Заказчика.
🖖 Финал
Не самая сложная уязвимость на одном сервере превратилась в точку входа в компанию. При этом начальный сервер вообще не был связан с инфраструктурой Заказчика, но именно с помощью него мы оказались внутри. И это — как раз тот случай, когда shadow IT и забытые сервисы открывают ворота для атак.
UPD: ❗️ Дополнение: уязвимость отсутствует в обновлённой версии решения Битрикс24


