Уязвимости 1С-Битрикс: CVE, БДУ ФСТЭК и мониторинг
Уязвимости 1С-Битрикс из реестра БДУ ФСТЭК: 42 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.
Уязвимости 1С-Битрикс из БДУ ФСТЭК
Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 42.
BDU:2022-01141Уязвимость модуля «vote» системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с возможностью отправки специально сформированных сетевых пакетов, позволяющая нарушителю з
BDU:2023-07459Уязвимость компонента bitrix/modules/main/tools.php сервиса для управления бизнесом Битрикс24, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и выполнить произвольн
BDU:2023-07460Уязвимость компонента desktop_app/file.ajax.php?action=uploadfile модуля main сервиса для управления бизнесом Битрикс24, позволяющая нарушителю вызвать отказ в обслуживании
BDU:2016-00002Уязвимость системы управления веб-проектами 1С-Битрикс, позволяющая нарушителю внедрить и открыть произвольный локальный файл
BDU:2024-08600Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к учетным данным контроллера домена (A
BDU:2024-08612Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от SMTP-се
BDU:2024-08613Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от прокси-
BDU:2023-05566Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с недостатками процедуры аутентификации, позволяющая нарушителю получить доступ к конфиденциальной информ
BDU:2023-05565Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю внедрить текст с вредоно
BDU:2025-08666Уязвимость модуля iblock системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, позволяющая нарушителю выполнить произвольный код
Почему важно отслеживать уязвимости 1С-Битрикс
1С-Битрикс — CMS, на которой работают тысячи корпоративных сайтов и порталов в России. В 2023–2024 годах произошла волна массовых атак на сайты, построенные на Битрикс, через уязвимости в модулях «Импорт из Excel», «Экспорт в Excel» и обработке загрузки файлов. Средний CVSS уязвимостей Битрикс в БДУ — 7.5 (высокий). Типовые CVE: XSS (CWE-79), загрузка произвольных файлов (CWE-434), инъекция команд ОС (CWE-78). Битрикс24 (облачная версия) обновляется автоматически, но on-premise установки требуют ручного обновления — и часто остаются уязвимыми месяцами.
Сроки устранения по приказу ФСТЭК №117
Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).
CVSS 9.0–10.0
24 часа
CVSS 7.0–8.9
7 дней
CVSS 4.0–6.9
30 дней
CVSS 0.1–3.9
Плановое
Полезные ресурсы
Автоматизируйте мониторинг уязвимостей 1С-Битрикс
SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.