Уязвимости Битрикс24 из публикаций STAR Labs 2023 года: что проверить

Уязвимости Битрикс24 из публикаций STAR Labs 2023 года: что проверить

Обновлено 2 сентября 2026 года.

Это обзор сообщений об уязвимостях, опубликованных STAR Labs в 2023 году. Он не является сообщением о новом инциденте в 2026 году и не подтверждает уязвимость конкретного действующего портала. В исследовательских описаниях указана проверенная версия Bitrix24 22.0.300; применимость к другой установке требует проверки версии, модулей и исправлений.

Какие проблемы описаны исследователями

  • CVE-2023-1713 — выполнение кода через небезопасное создание временных файлов. Описанный сценарий требует авторизованного атакующего и размещения продукта на Apache HTTP Server; эти условия существенны.
  • CVE-2023-1714 — выполнение кода из-за небезопасного извлечения переменных. В описании также указано требование авторизации атакующего.
  • CVE-2023-1715 и CVE-2023-1716 — связанные, но разные проблемы: обход проверки опасного HTML и XSS на странице редактирования счёта. Объединённая публикация не превращает их в один идентификатор CVE.
  • CVE-2023-1717 — XSS через загрязнение прототипа на стороне клиента. Вектор исследователей предусматривает взаимодействие жертвы; последствия зависят, в частности, от её привилегий.
  • CVE-2023-1718 — отказ в обслуживании из-за некорректной работы с файловым потоком. В описании атака возможна без авторизации.
  • CVE-2023-1719 — небезопасное извлечение глобальных переменных. Исследователи описывают получение сведений о вложениях и сценарии XSS; для части последствий важны права пользователя-жертвы.
  • CVE-2023-1720 — сохранённый XSS, связанный с обработкой загруженного файла и типом содержимого ответа. Это отдельная проблема, не равная безусловному выполнению кода на любом сервере Битрикс24.

XSS означает выполнение JavaScript в контексте страницы у пользователя. Возможность дальнейшего воздействия на сервер в описанных цепочках зависит от условий, включая привилегии жертвы. Аналогично, оценка CVSS характеризует описанный сценарий, а не вероятность взлома каждого портала.

Что сделать администратору коробочной версии

  1. Зафиксировать версии платформы и модулей, доступность портала извне и установленные обновления. Сопоставлять нужно конкретную конфигурацию, а не только название «Битрикс24».
  2. Проверить актуальные исправления у поставщика и применить обновления по принятой процедуре, предварительно проверив резервную копию и совместимость доработок.
  3. Ограничить лишние административные права и доступ к ненужным внешним точкам входа.
  4. При признаках компрометации проверить журналы и целостность файлов, отозвать затронутые сеансы и ключи, привлечь ответственного за безопасность.
Читай также:  PostgreSQL 17 для аналитики Битрикс24: MERGE, BRIN и репликация

Старое описание CVE не содержит полного заключения о безопасности текущего релиза. Установка обновления также не доказывает отсутствие уже произошедшего инцидента: устранение уязвимости и проверка компрометации — разные действия.

Для облачного Битрикс24 серверные обновления выполняет поставщик. Администратору организации остаётся контролировать пользователей, права, приложения и интеграционные ключи. Не переносите выводы о конкретной коробочной установке на все облачные порталы.