Уязвимости 1С:Предприятие: CVE, БДУ ФСТЭК и мониторинг
Уязвимости 1С:Предприятие из реестра БДУ ФСТЭК: 64 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости 1С:Предприятие из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 64.
BDU:2022-01141Уязвимость модуля «vote» системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с возможностью отправки специально сформированных сетевых пакетов, позволяющая нарушителю з
BDU:2023-07459Уязвимость компонента bitrix/modules/main/tools.php сервиса для управления бизнесом Битрикс24, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и выполнить произвольн
BDU:2023-07460Уязвимость компонента desktop_app/file.ajax.php?action=uploadfile модуля main сервиса для управления бизнесом Битрикс24, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2016-00002Уязвимость системы управления веб-проектами 1С-Битрикс, позволяющая нарушителю внедрить и открыть произвольный локальный файл
BDU:2024-08600Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к учетным данным контроллера домена (A
BDU:2024-08612Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от SMTP-се
BDU:2024-08613Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от прокси-
BDU:2023-05566Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с недостатками процедуры аутентификации, позволяющая нарушителю получить доступ к конфиденциальной информ
BDU:2023-05565Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю внедрить текст с вредоно
BDU:2025-16208Уязвимость инструмента разработчика «1С:Библиотека стандартных подсистем», связанная с недостатками управления процессом генерации кода, позволяющая нарушителю выполнить произвольный код
Почему важно отслеживать уязвимости 1С:Предприятие
1С:Предприятие — платформа, на которой работают бухгалтерия, кадры, управленческий учёт и ERP практически каждой российской организации. Уязвимости 1С опасны доступом к финансовым данным и персональным данным сотрудников. Типовые CVE: межсайтовый скриптинг XSS (CWE-79) в веб-клиенте, инъекция команд ОС (CWE-78) через серверные вызовы, недостаточная защита учётных данных (CWE-522). Фирма «1С» выпускает патчи через платформу обновлений, но многие организации используют устаревшие версии. Мониторинг уязвимостей 1С через БДУ ФСТЭК критичен для ИСПДн — база 1С почти всегда содержит ПДн сотрудников.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей 1С:Предприятие
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.