КиберосноваSGRC

Уязвимости 1С:Предприятие: CVE, БДУ ФСТЭК и мониторинг

Уязвимости 1С:Предприятие из реестра БДУ ФСТЭК: 64 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

64уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости 1С:Предприятие из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 64.

BDU:2022-01141
Критический
9.8EPSS 92%24ч

Уязвимость модуля «vote» системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с возможностью отправки специально сформированных сетевых пакетов, позволяющая нарушителю з

2022CVE-2022-27228
BDU:2023-07459
Высокий
7.5EPSS 86%7дн

Уязвимость компонента bitrix/modules/main/tools.php сервиса для управления бизнесом Битрикс24, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и выполнить произвольн

2023CVE-2023-1719
BDU:2023-07460
Высокий
7.5EPSS 46%7дн

Уязвимость компонента desktop_app/file.ajax.php?action=uploadfile модуля main сервиса для управления бизнесом Битрикс24, позволяющая нарушителю вызвать отказ в обслуживании

2023CVE-2023-1718
BDU:2016-00002
Высокий
EPSS 14%

Уязвимость системы управления веб-проектами 1С-Битрикс, позволяющая нарушителю внедрить и открыть произвольный локальный файл

2016CVE-2015-8358
BDU:2024-08600
Средний
6.830дн

Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к учетным данным контроллера домена (A

2024CVE-2024-34887
BDU:2024-08612
Средний
6.830дн

Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от SMTP-се

2024CVE-2024-34882
BDU:2024-08613
Средний
6.830дн

Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от прокси-

2024CVE-2024-34883
BDU:2023-05566
Критический
9.824ч

Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с недостатками процедуры аутентификации, позволяющая нарушителю получить доступ к конфиденциальной информ

2023
BDU:2023-05565
Критический
9.624ч

Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю внедрить текст с вредоно

2023
BDU:2025-16208
Высокий
9.024ч

Уязвимость инструмента разработчика «1С:Библиотека стандартных подсистем», связанная с недостатками управления процессом генерации кода, позволяющая нарушителю выполнить произвольный код

2025

Почему важно отслеживать уязвимости 1С:Предприятие

1С:Предприятие — платформа, на которой работают бухгалтерия, кадры, управленческий учёт и ERP практически каждой российской организации. Уязвимости 1С опасны доступом к финансовым данным и персональным данным сотрудников. Типовые CVE: межсайтовый скриптинг XSS (CWE-79) в веб-клиенте, инъекция команд ОС (CWE-78) через серверные вызовы, недостаточная защита учётных данных (CWE-522). Фирма «1С» выпускает патчи через платформу обновлений, но многие организации используют устаревшие версии. Мониторинг уязвимостей 1С через БДУ ФСТЭК критичен для ИСПДн — база 1С почти всегда содержит ПДн сотрудников.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

FAQ

Вопросы об уязвимостях 1С:Предприятие

Не нашли ответ? Напишите нам

Автоматизируйте мониторинг уязвимостей 1С:Предприятие

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.

Уязвимости 1С:Предприятие — CVE и БДУ ФСТЭК | КиберОснова