PT-2022-7390 · 1с · 1C-Bitrix: Virtual Machine+1
CVE-2022-29268
·
Publicado
2022-04-15
·
Atualizado
2025-12-01
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Bitrix anteriores à 7.5.0
Descrição
O problema está relacionado ao upload irrestrito de tipos de arquivos perigosos no servidor virtual “1C-Bitrix: Virtual Machine” (VMBitrix). Isso pode ser explorado por um invasor remoto para executar código arbitrário através do envio de um arquivo PHP especialmente criado. A vulnerabilidade pode ser explorada por meio do recurso “Upload From Local Disk” no arquivo restore.php ou pelo upload de um web shell durante a interface de configuração inicial. Houve incidentes reais em que essa vulnerabilidade foi explorada, como o caso de desfiguração do site do Jet CSIRT, em que a interface de configuração ficou exposta à Internet por 3 dias, permitindo que invasores instalassem um web shell.
Recomendações
Para versões do Bitrix anteriores à 7.5.0:
Como solução temporária, considere restringir o acesso à interface de configuração e ao recurso “Upload backup” para minimizar o risco de exploração.
Não exponha a interface de configuração inicial à Internet.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
1C-Bitrix: Virtual Machine
Bitrix